UNC6671 multiplica sus marcas de extorsión tras robar millones con vishing
UNC6671 multiplica sus marcas de extorsión tras robar millones con vishing
Google vincula las marcas BlackFile, Redact, Pink, Helix y Falcon con UNC6671. El grupo suplanta mesas de ayuda, intercepta credenciales y sesiones MFA y exfiltra datos de Microsoft 365, Okta y otras plataformas SaaS.
Una operación que cambió de nombre, no de método
Google Threat Intelligence Group concluyó que UNC6671 continuó operando después del supuesto retiro de BlackFile y distribuyó su actividad entre las marcas Redact, Pink, Helix y Falcon. La evaluación se apoya en coincidencias de infraestructura, plantillas de phishing, objetivos y procedimientos posteriores al acceso.
Los operadores llaman a empleados —incluso a sus teléfonos personales— haciéndose pasar por soporte técnico y presentan migraciones urgentes de MFA o passkeys. Las víctimas son dirigidas a portales falsos capaces de interceptar credenciales y tokens mediante técnicas adversary-in-the-middle.
Impacto en identidades y nube
Una vez obtenida la sesión, la campaña automatiza la extracción de información desde servicios empresariales como Microsoft 365 y Okta. Google observó un giro reciente hacia finanzas, capital privado, servicios profesionales y organizaciones con datos corporativos especialmente sensibles.
Entre enero y mayo, 18 direcciones de Bitcoin asociadas a BlackFile recibieron aproximadamente 10,69 millones de dólares. Google advierte que los nombres públicos pueden cambiar con rapidez, mientras la infraestructura y el patrón de acceso permanecen reconocibles.
- Las exigencias iniciales observadas oscilaron entre uno y más de tres millones de dólares.
- Los atacantes borran avisos de restablecimiento, alertas y mensajes de seguridad para reducir la detección.
Acciones recomendadas
- Exigir autenticación resistente al phishing mediante FIDO2, passkeys o autenticadores con vínculo criptográfico al dominio.
- Aplicar acceso condicional por dispositivo administrado, ubicación y riesgo de sesión.
- Reducir la duración de sesiones y activar autenticación reforzada para recursos sensibles.
- Alertar sobre altas de MFA, restablecimientos y accesos SaaS masivos desde herramientas de automatización.
- Entrenar a la mesa de ayuda y a los usuarios para verificar por un canal independiente cualquier llamada urgente de soporte.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2Google Threat Intelligence Group ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista