UNC6671 Vishing-aanvallen zijn gericht op persoonlijke telefoons om SaaS-gegevens te stelen

Een recente golf van cyberaanvallen gericht op financiële dienstverlening, private equity en professionele dienstverlening wordt toegeschreven aan een data-afpersingsgroep die bekend staat als UNC6671.

“UNC6671 blijft vertrouwen op voice phishing (vishing) om medewerkers van ondernemingen te targeten en zich voor te doen als IT-helpdeskpersoneel dat verplichte, urgente beveiligingsmigraties faciliteert. Het is veelbetekenend dat de bedreigingsactoren vaak contact opnemen met werknemers via hun persoonlijke mobiele apparaten”, aldus Google Threat Intelligence Group (GTIG) en Mandiant in een rapport.

Deze oproepen zijn bedoeld om slachtoffers naar vervalste inlogportals te lokken waar de AitM-infrastructuur (adversary-in-the-middle) inloggegevens en multi-factor authenticatietokens (MFA) onderschept. De bedreigingsactoren maken vervolgens gebruik van de vastgelegde gegevens om sessiepersistentie tot stand te brengen en geautomatiseerde Python- en PowerShell-scripts in te zetten voor gegevensexfiltratie uit zakelijke cloudomgevingen en SaaS-applicaties, waaronder Microsoft 365 en Okta.

Volgens de technologiegigant heeft UNC6671 zijn activiteiten gediversifieerd over meerdere afpersingsmerken, waaronder Redact, Pink (ook bekend als CL-CRI-1147), Helix en Falcon (ook bekend als CL-CRI-1182). UNC6671 zou eerder hebben geopereerd onder de merknaam BlackFile (ook bekend als CL-CRI-1116), waarbij het zich richtte op organisaties via vishing en SSO-compromis, voordat het op 11 mei 2026 buiten gebruik werd gesteld.

Een tijdlijn van enkele van de belangrijkste gebeurtenissen is als volgt:

  • Begin januari 2026 – UNC6671 verschijnt
  • 6 februari 2026 – BlackFile Data Leak Site (DLS) wordt gelanceerd
  • Eind april 2026 – BlackFile DLS-site gaat offline
  • 11 mei 2026 – De BlackFile DLS-site komt kort weer online om een ​​bericht te delen dat het merk “onder deze naam” wordt gesloten
  • 19 mei 2026 – Redacteuren vermelden op hun nieuwe DLS-site “alle activiteiten onder de BlackFile-naam zijn officieel en permanent stopgezet”
  • 31 mei 2026 – Pink DLS-site wordt gelanceerd
  • 27 juni 2026 – Redact beweert dat het merk OriginalFile is gecompromitteerd en gekaapt door een voormalige medewerker, die naar verluidt onder hun naam niet-goedgekeurde afpersingscampagnes heeft uitgevoerd

UNC6671 werd voor het eerst gedocumenteerd door Google in januari 2026 als een van de dreigingsclusters die gebruik maken van vakmanschap dat traditioneel wordt geassocieerd met een financieel gemotiveerde hackgroep die bekend staat als ShinyHunters (ook bekend als Bling Libra). Ondanks de overeenkomsten wordt geoordeeld dat de operaties onafhankelijk van elkaar opereren. De dreigingsactor staat bekend om het handhaven van een hoog operationeel ritme en richt zich op tientallen organisaties in Noord-Amerika, Australië en het Verenigd Koninkrijk.

“Deze compromissen zijn niet het resultaat van een beveiligingsprobleem in de producten of infrastructuur van leveranciers”, merkte het bedrijf destijds op. “In plaats daarvan blijft deze campagne de effectiviteit van social engineering benadrukken en onderstreept het het cruciale belang van organisaties die overstappen op phishing-bestendige MFA om hun SaaS- en identiteitsplatforms te beschermen.”

Cyberbeveiligingsbedrijf CrowdStrike, dat het overkoepelende collectief Cordial Spider volgt, typeerde de groep als iemand die snelle gegevensdiefstal- en afpersingscampagnes voert door zich voor te doen als IT tijdens visbezoeken en een vals gevoel van urgentie te creëren rond thema’s die verband houden met accountproblemen of beveiligingsupdates om slachtoffers naar frauduleuze AitM-pagina’s te leiden die hun authenticatiegegevens en actieve sessietokens in realtime vastleggen.

Deze inloggegevens worden vervolgens gebruikt om toegang te krijgen tot de identiteitsprovider (IdP) van de organisatie, waardoor een “single point entry” wordt geboden tot verschillende SaaS-applicaties. Tegelijkertijd is het bekend dat de bedreigingsactoren persistentie bewerkstelligen door door de tegenstander gecontroleerde MFA-apparaten te registreren bij gecompromitteerde accounts, maar niet voordat ze bestaande MFA-apparaten hebben verwijderd.

“Door misbruik te maken van de vertrouwensrelatie tussen de IdP en verbonden diensten, omzeilen de tegenstanders de noodzaak om individuele SaaS-apps te compromitteren en bewegen ze zich in plaats daarvan lateraal door het gehele SaaS-ecosysteem van het slachtoffer met een enkele geauthenticeerde sessie”, aldus CrowdStrike.

In een analyse van de activiteiten van Pink, gepubliceerd in juni 2026, beschreef SOCRadar de groep als gefocust op Big Game Hunting met behulp van op maat gemaakte Okta- en Microsoft Entra ID-phishing-kits, toegangspoorten om sandboxes en onderzoekers te blokkeren, en Cloudflare en DDoS-Guard voor hosting en Tucows en Nicenic voor domeinregistratie.

“Door vishing-gedreven social engineering te combineren met een gated phishing-infrastructuur, hebben ze hun intentie getoond om moderne beveiligingsmaatregelen te ondermijnen, waaronder MFA en wachtwoordauthenticatie”, aldus het cyberbeveiligingsbedrijf.

Enkele van de andere opmerkelijke tactieken die door de dreigingsactoren zijn aangenomen, zijn onder meer:

  • Met behulp van panelen voor het verzamelen van inloggegevens die worden gehost op generieke hoofddomeinen die beweren gerelateerd te zijn aan wachtwoordsleutels, MFA of SSO, terwijl slachtofferspecifieke subdomeinen worden toegevoegd om gerichte gesproken phishing-campagnes mogelijk te maken (bijv. passkeyhelpdesk(.)com, setupsso(.)com en idokta(.)com). Sommige van deze domeinen zijn tegelijkertijd gebruikt om twee volledig afzonderlijke slachtoffers aan te vallen, elk opgeëist door Falcon en Helix.
  • Het bellen van werknemers op hun persoonlijke mobiele nummers door het legitieme telefoonnummer van de helpdesk te vervalsen en hen door te sturen naar een valse AitM-phishingpagina.
  • Vertrouwen op gecompromitteerde e-mailaccounts om het opnieuw instellen van wachtwoorden te initiëren voor niet-SSO-bedrijfsapplicaties en het systematisch verwijderen van bevestigingen voor het opnieuw instellen van het wachtwoord en beveiligingswaarschuwingen om verdedigingsontduiking te voorkomen.

Als aanvulling op deze nieuwe technieken vindt er een verschuiving plaats in de doelwitten van de bedreigingsactoren: van grote ondernemingen in de productie-, vastgoed-, gezondheidszorg- en verzekeringssector in april en mei 2026, naar technologie-, transport- en horecabedrijven in juni 2026, en vervolgens naar hoogwaardige financiële en juridische organisaties in juli 2026.

Google merkte op dat de adoptie door UNC6671 van meerdere publieke afpersingsmerken waarschijnlijk een poging is om geld te verdienen met hun activiteiten, onderhandelingen in hokjes te verdelen en tracking-inspanningen te frustreren. Tussen 7 januari en 12 mei 2026 zei Google dat het meer dan $10,6 miljoen aan Bitcoin-betalingen bijhield naar portemonnees die aan de groep waren gekoppeld.

De aanvankelijke losgeldeisen bedragen ruim 3 miljoen dollar, hoewel de afpersers tijdens de onderhandelingen kiezen voor reducties tussen 50% en 75% van het aanvankelijke losgeld. In meer dan 53% van de gevolgde gevallen gedurende de periode zouden de dreigingsactoren genoegen hebben genomen met een gemiddelde van $750.000.

Om de dreiging het hoofd te bieden, wordt organisaties aangeraden om phishing-bestendige MFA af te dwingen, SaaS-applicaties en cloudplatforms te integreren met SSO, sessiecontroles te implementeren, authenticatie tot vertrouwde netwerkbronnen te beperken, door het bedrijf beheerde apparaten te vereisen voor toegang, IdP-logboeken te monitoren op verdachte MFA-registratiegebeurtenissen en beveiligingstools in te zetten om te waarschuwen als zakelijke wachtwoordhashes worden ingevoerd in ongeautoriseerde domeinen.

De bevindingen laten zien hoe moderne afpersingsgroepen opereren als gedecentraliseerde bedrijfsnetwerken, waarbij ze gedeelde infrastructuur van meerdere publieke merken gebruiken om onderhandelingen te beheren en hun activiteiten te isoleren.

“Ongeacht of deze activiteit een gefragmenteerde dreigingsgroep, uitbestede afpersingsonderhandelaars of een breder aangesloten netwerk weerspiegelt, zijn de initiële infectievector en de doelstellingen van deze campagnes consistent”, aldus Google.

De onthulling komt op het moment dat Bridewell een mislukte vishing-campagne documenteerde waarin bedreigingsactoren ongevraagd het persoonlijke apparaat van een werknemer belden en hen probeerden om te leiden naar wat vermoedelijk een frauduleuze Okta-inlogpagina was, onder het voorwendsel dat ze toegang hadden gekregen tot een intern incidentticket.

“Toen de medewerker probeerde de beller door te verwijzen naar de officiële Service Desk, weigerde de beller en hield vol dat hij specifiek rechtstreeks naar de medewerker was doorverbonden, en bood een ‘alternatieve manier’ aan om toegang te krijgen tot hetzelfde ticket”, aldus beveiligingsonderzoeker Joshua Penny. “Bij een poging tot deze alternatieve toegang werd de bestemming geblokkeerd door bestaande beveiligingscontroles voordat er inloggegevens konden worden ingevoerd.”

“De medewerker liet de beller weten dat hij meer informatie zou verzamelen voordat hij verder ging; de beller verbrak de verbinding en maakte geen verder contact.”

Er wordt aangenomen dat de aanval het werk is van ShinyHunters of van een bedreigingsacteur die een gedeelde phishing-kit-infrastructuur beheert die consistent is met de handel van Scattered LAPSUS$ Hunters (SLH). Het is de moeite waard erop te wijzen dat Google ook de mogelijkheid heeft geopperd dat de verschillende groepen die onder UNC6671 opereren gelieerde ondernemingen, splinterploegen of groepen kunnen zijn die dezelfde onderliggende phishing-infrastructuur gebruiken.

“De inbraakoperatoren die de initiële toegang en de exfiltratie van cloudgegevens aansturen, zouden dezelfde kerngroep van actoren kunnen blijven, terwijl de afpersings- en onderhandelingsfasen worden uitbesteed aan verschillende actoren”, voegde het eraan toe.

Thijs Van der Does