UNC6671 атакует passkey и MFA через телефонную социальную инженерию
Группа UNC6671 рассматривается как продолжение операции по вымогательству BlackFile, которая действует под несколькими брендами, включая REDACT, FALCON, HELIX и PINK. Актор использует телефонную социальную инженерию, чтобы эксплуатировать процессы миграции организаций на passkey и MFA.
Атака через обратные прокси-серверы AiTM
Жертвам предлагают перейти на поддельные страницы ИТ-поддержки или регистрации passkey. Эти страницы размещаются через обратные прокси-серверы adversary-in-the-middle (AiTM).
Злоумышленник ретранслирует учетные данные и ответы MFA в реальном времени, оставаясь на линии и направляя жертву в процессе регистрации. Это позволяет устанавливать или изменять факторы аутентификации.
Кампания в значительной степени не содержит ВПО. После получения действительных сессий UNC6671 выполняет аутентифицированные действия через API, включая программное перечисление ресурсов SharePoint и доступ к файлам.
Связь с инцидентом Apollo Global Management не подтверждена
Apollo Global Management сообщила о несанкционированном доступе к облачным платформам в период с 6 по 10 июля 2026 года. В результате могли быть раскрыты имена, даты рождения, домашние адреса и номера социального страхования.
Apollo не приписывает инцидент группе UNC6671. Имеющиеся данные также не подтверждают доступ к данным держателей полисов Athene.
Предположительное вторжение оценивается как компрометация сотрудника или системы управления персоналом, затрагивающая M365, SharePoint или другого SaaS-арендатора. Основные финансовые системы, по имеющимся данным, не были скомпрометированы.
Инфраструктура и сокрытие следов
Для снижения эффективности средств контроля, основанных на геолокации и репутации IP-адресов, актор использует инфраструктуру широкополосного доступа для жилых помещений и коммерческие VPN.
Скомпрометированные почтовые ящики могут применяться для удаления подтверждений сброса пароля, уведомлений об изменении MFA, предупреждений об информационной безопасности и других следов.
Шантаж строится на краже данных и воздействии на конфиденциальность, а не на шифровании или использовании деструктивного ВПО.
Признаки, которые могут помочь обнаружить атаку
К релевантным возможностям для обнаружения относятся:
- неудачные или прерванные попытки многофакторной аутентификации (MFA), за которыми в течение приблизительно 60 минут следует регистрация или изменение фактора MFA для того же пользователя;
- необычная активность по доступу к файлам в M365 без соответствующих загрузок;
- массовый доступ с использованием инструментов вроде
python-requests, PowerShell илиGo-http-client; - удаление или очистка почтовых ящиков, содержащих уведомления об информационной безопасности;
- успешная аутентификация из потребительских ASN, таких как AT&T, Comcast или Charter, либо из диапазонов коммерческих VPN в сочетании с изменениями факторов аутентификации.
Поиск подозрительных доменов
Ретроспективный поиск в реестрах прозрачности сертификатов должен выявлять недавно выпущенные домены, в которых названия организаций сочетаются с такими терминами, как passkey, sso, okta, helpdesk, mfa или keysync.
К кандидатской инфраструктуре относятся myoktasso[.]com и passkeydeploy[.]com. Их связь с инцидентом Apollo не подтверждена.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



