UNC6671 расширяет голосовой фишинг через AiTM и крадёт доступ

Группировка UNC6671 в очередной раз доказала, что в киберпреступном мире смена вывески не означает исчезновения. Несмотря на заявления о роспуске, она не только сохранила активность, но и диверсифицировала операции, развернув сразу несколько брендов шантажа. В центре её тактики — голосовой фишинг (vishing), искусная имитация ИТ-поддержки и перехват учётных данных через атаки класса Adversary-in-the-Middle (AiTM). Целью становятся сотрудники финансовых организаций и корпоративных облачных сред, а финальный аккорд — требования выкупа, исчисляемые миллионами долларов.

Ребрендинг как оружие: от BlackFile к созвездию вымогательских марок

История трансформации UNC6671 показательна. Первоначальный бренд BlackFile, по заявлению самих злоумышленников, был захвачен недобросовестным аффилиатом, что послужило формальным поводом для запуска новых операционных флагов. Сегодня группа действует под несколькими именами в экосистеме шантажа:

  • Redact
  • Pink
  • Helix
  • Falcon

Однако преемственность в техниках фишинга, инфраструктуре и методах уклонения не оставляет сомнений: за пёстрым набором брендов стоит целостная операционная модель. Смена табличек лишь маскирует единый центр принятия решений, позволяя группе распылять внимание защитников и вести несколько кампаний параллельно.

Операционная кухня: голос, обман и Adversary-in-the-Middle

Ключевой элемент атак UNC6671 — голосовой фишинг (vishing), возведённый в ранг высокотехнологичной социальной инженерии. Злоумышленники звонят жертвам, выдавая себя за сотрудников службы поддержки ИТ, и с помощью персонализированных сообщений убеждают перейти на поддельные порталы входа. Эти порталы визуально копируют легитимные корпоративные среды, а сценарий общения строится так, чтобы максимально повысить вероятность взаимодействия.

На втором этапе в игру вступает атака Adversary-in-the-Middle (AiTM). Прокси-сервер злоумышленников, расположенный между пользователем и настоящим сервисом, перехватывает не только учётные данные, но и токены многофакторной аутентификации (MFA). Это даёт возможность обходить защиту таких платформ, как Microsoft 365 и Okta, и осуществлять несанкционированный доступ с последующей эксфильтрацией конфиденциальных данных.

Эволюция уклонения: тени, сброшенные пароли и фишинг-панели нового поколения

По мере усиления защитных механизмов UNC6671 совершенствует техники сокрытия. В арсенале группы замечены следующие приёмы:

  • Использование скомпрометированных учётных записей электронной почты для сброса паролей с немедленным удалением всех связанных уведомлений и предупреждений в почтовых ящиках жертв — это лишает службы безопасности видимых индикаторов вторжения.
  • Создание высокоадаптированных фишинг-панелей, точно воспроизводящих интерфейсы конкретных корпоративных сред, что усложняет визуальное выявление подлога.
  • Намеренная эволюция практик регистрации доменов: подставные домены всё чаще имитируют легитимные ресурсы крупных предприятий в секторах технологий, транспорта и финансов, указывая на осознанный сдвиг в сторону целей с ценными корпоративными активами.

Такая мимикрия позволяет группе дольше оставаться незамеченной и эффективнее монетизировать доступ.

Финансовый аппетит: миллионные требования и гибкая тактика переговоров

Экономика операций UNC6671 выстроена вокруг выкупов. Типичная сумма требований колеблется в диапазоне от 1 до 3 миллионов долларов. Примечательно, что в ходе переговоров злоумышленники нередко соглашаются на значительное снижение запрошенной суммы. Такой прагматизм свидетельствует о стратегическом расчёте: быстрее получить пусть и урезанную, но гарантированную выплату, чем затягивать процесс и увеличивать риск разоблачения.

Финансовые следы группы после ребрендинга не прервались. Транзакции продолжают проходить через различные Bitcoin-кошельки, подтверждая, что смена вывески не повлияла на денежные потоки и основную деятельность.

Защита от адаптивного противника: рекомендации

Остановить группировку, которая делает ставку на перехват идентификационных данных, можно только эшелонированной защитой, смещающей фокус на устойчивость к фишингу. Ключевые меры включают:

  • Внедрение MFA, устойчивой к фишингу — аппаратные ключи безопасности или механизмы на основе FIDO2, не передающие одноразовые коды, способны нейтрализовать атаки класса AiTM.
  • Жёсткий контроль сессий — ограничение времени жизни токенов и привязка сессий к конкретным устройствам снижают окно возможностей для злоумышленника.
  • Стандартизированные системы единого входа (SSO) — централизованное управление доступом к сервисам уменьшает поверхность атаки и упрощает мониторинг аномалий.
  • Непрерывный мониторинг журналов аутентификации — особенно событий, связанных со сбросом паролей, регистрацией новых устройств или нехарактерными геолокациями входа.
  • Строгий контроль доступа с применением принципа минимальных привилегий, чтобы даже скомпрометированная учётная запись не открывала путь ко всей инфраструктуре.

UNC6671 — яркий пример адаптивного злоумышленника, который методично эксплуатирует доверие к голосу, техподдержке и привычным интерфейсам. Её персистентные стратегии, ориентированные на идентификацию, будут эволюционировать и дальше, поэтому лишь проактивная архитектура безопасности, выстроенная вокруг защиты учётных данных, способна лишить группировку главного рычага давления.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: