UNC6671 通过 vishing 攻击瞄准员工个人手机以窃取 SaaS 数据
导语:UNC6671 是 Google 与 Mandiant 追踪的一个以 vishing 为主的数据勒索组织,频繁冒充 IT 服务台人员联系员工个人手机,诱骗其登录伪造门户以窃取凭据与 MFA 令牌,并通过自动化脚本从 Microsoft 365 与 Okta 等 SaaS 平台外泄数据。
近日,针对金融服务、私募股权和专业服务行业的一波网络攻击被归因于一个名为 UNC6671 的数据勒索组织。Google 威胁情报小组(GTIG)与 Mandiant 在一份报告中指出:"UNC6671 持续依赖语音钓鱼(vishing)来攻击企业员工,冒充 IT 服务台人员,以强制性的紧急安全迁移为幌子进行诈骗。值得注意的是,该威胁行为者经常通过员工的个人移动设备进行联系。"
这些通话的目的在于诱骗受害者进入伪造的登录门户,由中间人(AitM)基础设施拦截其凭据与多因素认证(MFA)令牌。威胁行为者随后利用窃取的数据建立会话持久化,并部署自动化的 Python 和 PowerShell 脚本,从企业云环境和 SaaS 应用(包括 Microsoft 365 和 Okta)中窃取数据。
据 Google 透露,UNC6671 已将其业务分散到多个勒索品牌,包括 Redact、Pink(又名 CL-CRI-1147)、Helix 和 Falcon(又名 CL-CRI-1182)。此前有消息称,UNC6671 曾以 BlackFile(又名 CL-CRI-1116)品牌运营,通过 vishing 与 SSO 攻陷来攻击各组织,该品牌已于 2026 年 5 月 11 日停止运营。
UNC6671 于 2026 年 1 月首次被 Google 记录在案,被视为是利用传统上与一个以经济利益为目的的黑客组织 ShinyHunters(又名 Bling Libra)相关联技战术的威胁集群之一。尽管存在相似之处,评估认为这些行动彼此独立运作。该威胁行为者以高频率运营著称,目标覆盖北美、澳大利亚和英国等地区的数十家组织。Google 当时指出:"这些攻陷事件并非供应商产品或基础设施中安全漏洞所致。相反,这一行动再次凸显了社会工程的有效性,并强调了组织向抗钓鱼 MFA 演进以保护其 SaaS 与身份平台的至关重要性。"
安全公司 CrowdStrike 将这一伞状犯罪集团追踪为 Cordial Spider,并将其刻画为一支通过在 vishing 通话中冒充 IT 人员,营造围绕账户问题或安全更新主题的虚假紧迫感,从而将受害者引向实时捕获其身份验证数据和活动会话令牌的伪造 AitM 页面,进而实施快速的数据窃取与勒索行动。这些凭据随后被用于访问组织的身份提供商(IdP),提供通向各类 SaaS 应用的"单一入口"。同时,该威胁行为者还通过在被攻陷账户上注册其控制的 MFA 设备来建立持久化访问,事先则会移除账户原有的 MFA 设备。CrowdStrike 表示:"通过滥用 IdP 与已连接服务之间的信任关系,攻击者绕过了逐一攻陷各 SaaS 应用的需要,转而凭借单一已认证会话在受害者的整个 SaaS 生态系统中横向移动。"

在 2026 年 6 月发布的一份针对 Pink 组织行动的分析中,SOCRadar 将该组织描述为专注于"大猎物狩猎",使用定制的 Okta 和 Microsoft Entra ID 钓鱼工具包,并通过访问门控阻止沙箱和研究人员,其基础设施依托 Cloudflare 和 DDoS-Guard 进行托管,域名则通过 Tucows 和 Nicenic 注册。SOCRadar 指出:"通过将 vishing 驱动的社会工程与门控钓鱼基础设施相结合,他们已展现出颠覆现代安全措施(包括 MFA 与 Passkey 身份验证)的意图。"
此外,威胁行为者的目标行业重心也在发生变化:2026 年 4 月至 5 月主要针对制造、房地产、医疗和保险行业的大型企业;2026 年 6 月转向科技、交通运输和酒店行业;到 2026 年 7 月,则将矛头对准高价值的金融与法律组织。Google 指出,UNC6671 采用多个公开勒索品牌很可能是为了将其行动货币化、分割谈判流程并干扰追踪工作。据 Google 表示,在 2026 年 1 月 7 日至 5 月 12 日期间,其追踪到与该组织相关钱包的比特币支付超过 1060 万美元。
初始赎金要求高达 300 万美元以上,但勒索者会在谈判中选择将金额降低至初始赎金要求的 50% 至 75%。在此期间被追踪的案例中,超过 53% 的案例最终以平均 75 万美元达成和解。为应对此类威胁,建议组织强制推行抗钓鱼 MFA、将 SaaS 应用和云平台与 SSO 集成、实施会话控制、将身份验证限制在受信网络源上、要求使用由公司管理的设备进行访问、监控 IdP 日志中可疑的 MFA 注册事件,并部署安全工具以在企业密码哈希被输入未经授权的域名时发出告警。
这些发现展示了现代勒索组织如何像去中心化的企业网络一样运作——通过在多个对外公开的品牌之间共享基础设施来管理谈判并隔离其运营。Google 表示:"无论此类活动反映的是一个分裂的威胁组织、外包的勒索谈判方,还是更广泛的附属网络,其所利用的初始感染向量和行动目标都保持一致。"
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/unc6671-vishing-attacks-target-personal.html
作者:info@thehackernews.com (The Hacker News)

