Недавная волна кибератак, направленная против финансовых учреждений, компаний частного капитала и профессиональных сервисов, приписывается группе киберпреступников UNC6671, специализирующейся на вымогательстве данных.
Группа UNC6671 продолжает применять голосовой фишинг (вишинг) для атак на работников предприятий, выдавая себя за сотрудников IT-отдела и инициируя якобы обязательные срочные обновления безопасности. Примечательно, что злоумышленники часто звонят сотрудникам на их личные мобильные номера.
Эти звонки предназначены для перенаправления жертв на поддельные портали входа, где инфраструктура "человека посередине" перехватывает учётные данные и токены многофакторной аутентификации. Затем киберпреступники используют полученные данные для установления постоянного доступа и развёртывания автоматических скриптов на Python и PowerShell для извлечения данных из облачных окружений и приложений SaaS, включая Microsoft 365 и Okta.
UNC6671 диверсифицировала свою деятельность под несколькими марками вымогательства: Redact, Pink, Helix и Falcon. Ранее группа действовала под брендом BlackFile, занимаясь вишингом и компрометацией систем единого входа, прежде чем эта марка была закрыта 11 мая 2026 года.
Основные вехи развития активности:
- Январь 2026 — появление UNC6671
- 6 февраля 2026 — запуск сайта утечек данных BlackFile
- Конец апреля 2026 — сайт BlackFile отключён
- 11 мая 2026 — сайт BlackFile кратко возвращается в сети с сообщением о закрытии бренда
- 19 мая 2026 — операторы Redact объявляют о полном прекращении операций под именем BlackFile
- 31 мая 2026 — запуск сайта утечек данных Pink
- 27 июня 2026 — Redact заявляет, что оригинальный бренд был скомпрометирован и захвачен бывшим сотрудником
Google впервые задокументировала UNC6671 в январе 2026 года как одну из групп, применяющих методы, традиционно связанные с финансово мотивированной хакерской группой ShinyHunters. Несмотря на сходства, предполагается, что эти группы действуют независимо друг от друга. Группа известна высокой активностью и нацеливанием на десятки организаций в Северной Америке, Австралии и Великобритании.
Компания отметила, что компрометации не являются результатом уязвимостей в продуктах или инфраструктуре поставщиков. Напротив, кампания подчёркивает эффективность социальной инженерии и критическую важность внедрения устойчивых к фишингу методов многофакторной аутентификации.
Компания CrowdStrike отслеживает эту группу под именем Cordial Spider и описывает её как организацию, проводящую быстрые кампании кража данных и вымогательства путём выдачи себя за IT-специалистов во время звонков и создания искусственной срочности вокруг проблем с учётными записями или обновлениями безопасности для перенаправления жертв на поддельные страницы, перехватывающие данные аутентификации в реальном времени.
Полученные учётные данные используются для доступа к поставщику идентификации организации, обеспечивая единую точку входа в различные приложения SaaS. Киберпреступники устанавливают постоянный доступ путём регистрации контролируемых ими устройств многофакторной аутентификации на скомпрометированных учётных записях, предварительно удалив существующие устройства.
Благодаря злоупотреблению отношением доверия между поставщиком идентификации и подключёнными сервисами, злоумышленники обходят необходимость компрометации отдельных приложений SaaS и переходят боком ко всей облачной экосистеме жертвы с использованием одной аутентифицированной сессии.
В анализе операций Pink, опубликованном в июне 2026 года, SOCRadar описывает группу как сосредоточенную на охоте на крупные цели с использованием специально разработанных наборов фишинга для Okta и Microsoft Entra ID, входных ворот для блокирования песочниц и исследователей, а также Cloudflare и DDoS-Guard для размещения и Tucows и Nicenic для регистрации доменов.
Группа продемонстрировала намерение подорвать современные меры безопасности, включая многофакторную аутентификацию и аутентификацию через пассключи, сочетая социальную инженерию вишинга с защищённой инфраструктурой фишинга.
Другие заметные тактики, используемые злоумышленниками:
- Использование панелей сбора учётных данных, размещённых на универсальных доменах, якобы связанных с пассключами, многофакторной аутентификацией или единым входом, с добавлением поддоменов, специфичных для жертвы (например, passkeyhelpdesk[.]com, setupsso[.]com, idokta[.]com). Некоторые из этих доменов одновременно использовались для атак на двух совершенно разных жертв.
- Звонки сотрудникам на личные номера с подделкой номера законного отдела поддержки и направлением на поддельную страницу фишинга.
- Использование скомпрометированных электронных почт для инициирования сброса пароля в приложениях без единого входа и систематического удаления подтверждений сброса пароля и уведомлений безопасности для избежания обнаружения.
Наблюдается также сдвиг в целевой аудитории: с крупных предприятий в производстве, недвижимости, здравоохранении и страховании в апреле-мае 2026 на технологические, транспортные и гостиничные компании в июне 2026, а затем на высокостоимостные финансовые и юридические организации в июле 2026.
Google отметила, что принятие UNC6671 нескольких публичных марок вымогательства вероятно является попыткой монетизировать операции, разделить переговоры и затруднить отслеживание. С 7 января по 12 мая 2026 года Google отследила более 10,6 миллионов долларов в платежах биткоинами на кошельки, связанные с группой.
Первоначальные требования выкупа превышают 3 миллиона долларов, но операторы вымогательства обычно снижают требования на 50-75% во время переговоров. Более чем в 53% отслеженных случаев злоумышленники согласились на среднюю сумму 750 000 долларов.
Для противодействия угрозе организациям рекомендуется внедрить устойчивую к фишингу многофакторную аутентификацию, интегрировать приложения SaaS с единым входом, внедрить контроль сессий, ограничить аутентификацию доверенными источниками сети, требовать корпоративные управляемые устройства для доступа, мониторить журналы поставщика идентификации на предмет подозрительных событий регистрации многофакторной аутентификации и развернуть инструменты безопасности для оповещения о вводе корпоративных хешей пароля в несанкционированные домены.
Обнаруженные факты демонстрируют, как современные группы вымогательства действуют подобно децентрализованным корпоративным сетям, используя общую инфраструктуру на нескольких публичных марках для управления переговорами и изоляции своей деятельности.
Раскрытие информации совпадает с документированием Bridewell неудачной кампании вишинга, в которой киберпреступники совершили незапрошенный звонок сотруднику на личное устройство и попытались перенаправить его на предположительно поддельную страницу входа Okta под предлогом доступа к внутреннему билету инцидента.
Когда сотрудник попытался перенаправить звонящего на официальный Service Desk, звонящий отказался, настаивая, что был специально перенаправлен непосредственно этому сотруднику, и предложил "альтернативный способ" доступа к тому же билету. При попытке этого альтернативного способа адрес назначения был заблокирован существующими элементами управления безопасностью перед вводом любых учётных данных.
Сотрудник сообщил звонящему, что соберёт дополнительную информацию перед продолжением; звонящий отключился и больше не связывался.
Предполагается, что атака является работой ShinyHunters или киберпреступника, используемого общую инфраструктуру фишинга, соответствующую тактике Scattered LAPSUS$ Hunters. Google также высказала возможность того, что различные группы, действующие под UNC6671, могут быть аффилированными организациями, отколовшимися командами или группами, использующими одну и ту же базовую инфраструктуру фишинга.
Операторы вторжения, обеспечивающие первоначальный доступ и извлечение облачных данных, могут оставаться той же основной группой, в то время как фазы вымогательства и переговоров аутсорсируются различным субъектам.
