Ir al contenido principal
← Volver a Newlatests
Portada: UNC6671 multiplica sus marcas de extorsión tras robar millones con vishing
InternacionalInteligencia de Amenazas

UNC6671 multiplica sus marcas de extorsión tras robar millones con vishing

7 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

UNC6671 multiplica sus marcas de extorsión tras robar millones con vishing

Google vincula las marcas BlackFile, Redact, Pink, Helix y Falcon con UNC6671. El grupo suplanta mesas de ayuda, intercepta credenciales y sesiones MFA y exfiltra datos de Microsoft 365, Okta y otras plataformas SaaS.

Una operación que cambió de nombre, no de método

Google Threat Intelligence Group concluyó que UNC6671 continuó operando después del supuesto retiro de BlackFile y distribuyó su actividad entre las marcas Redact, Pink, Helix y Falcon. La evaluación se apoya en coincidencias de infraestructura, plantillas de phishing, objetivos y procedimientos posteriores al acceso.

Los operadores llaman a empleados —incluso a sus teléfonos personales— haciéndose pasar por soporte técnico y presentan migraciones urgentes de MFA o passkeys. Las víctimas son dirigidas a portales falsos capaces de interceptar credenciales y tokens mediante técnicas adversary-in-the-middle.

Impacto en identidades y nube

Una vez obtenida la sesión, la campaña automatiza la extracción de información desde servicios empresariales como Microsoft 365 y Okta. Google observó un giro reciente hacia finanzas, capital privado, servicios profesionales y organizaciones con datos corporativos especialmente sensibles.

Entre enero y mayo, 18 direcciones de Bitcoin asociadas a BlackFile recibieron aproximadamente 10,69 millones de dólares. Google advierte que los nombres públicos pueden cambiar con rapidez, mientras la infraestructura y el patrón de acceso permanecen reconocibles.

  • Las exigencias iniciales observadas oscilaron entre uno y más de tres millones de dólares.
  • Los atacantes borran avisos de restablecimiento, alertas y mensajes de seguridad para reducir la detección.

Acciones recomendadas

  • Exigir autenticación resistente al phishing mediante FIDO2, passkeys o autenticadores con vínculo criptográfico al dominio.
  • Aplicar acceso condicional por dispositivo administrado, ubicación y riesgo de sesión.
  • Reducir la duración de sesiones y activar autenticación reforzada para recursos sensibles.
  • Alertar sobre altas de MFA, restablecimientos y accesos SaaS masivos desde herramientas de automatización.
  • Entrenar a la mesa de ayuda y a los usuarios para verificar por un canal independiente cualquier llamada urgente de soporte.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista