Nhóm tin tặc UNC6671 tấn công vishing vào điện thoại cá nhân để đánh cắp dữ liệu SaaS
Nhóm tội phạm mạng UNC6671 đang sử dụng thủ đoạn vishing tinh vi, gọi điện vào số cá nhân của nhân viên để chiếm đoạt tài khoản SaaS và dữ liệu doanh nghiệp thông qua các trang đăng nhập giả...
Một làn sóng tấn công mạng mới nhắm vào các lĩnh vực dịch vụ tài chính, vốn cổ phần tư nhân và dịch vụ chuyên nghiệp đang được quy cho nhóm tống tiền dữ liệu có tên UNC6671. Theo báo cáo từ Google Threat Intelligence Group (GTIG) và Mandiant, nhóm này sử dụng kỹ thuật vishing (tấn công giả mạo qua giọng nói) để tiếp cận nhân viên doanh nghiệp, giả danh nhân viên hỗ trợ kỹ thuật (IT help desk) nhằm yêu cầu thực hiện các quy trình bảo mật khẩn cấp.
Điểm đáng chú ý là các đối tượng này thường liên hệ trực tiếp qua điện thoại di động cá nhân của nạn nhân. Các cuộc gọi được thiết kế để dẫn dụ nạn nhân truy cập vào các cổng đăng nhập giả mạo, nơi hạ tầng adversary-in-the-middle (AitM) sẽ đánh chặn thông tin đăng nhập và mã token xác thực đa yếu tố (MFA). Sau khi chiếm quyền, kẻ tấn công thiết lập duy trì phiên đăng nhập và sử dụng các tập lệnh Python, PowerShell tự động để trích xuất dữ liệu từ các môi trường cloud và ứng dụng SaaS như Microsoft 365 hay Okta.
UNC6671 không hoạt động dưới một thương hiệu duy nhất mà phân tán qua nhiều nhãn hiệu tống tiền khác nhau như Redact, Pink, Helix và Falcon. Trước đó, nhóm này từng vận hành dưới tên BlackFile cho đến khi thương hiệu này ngừng hoạt động vào tháng 5/2026. Google nhận định rằng việc sử dụng nhiều thương hiệu công khai là chiến thuật để nhóm này thương mại hóa hoạt động, phân chia các cuộc đàm phán và gây khó khăn cho công tác theo dõi.
Các chuyên gia bảo mật từ CrowdStrike cho biết, bằng cách lạm dụng mối quan hệ tin cậy giữa nhà cung cấp danh tính (IdP) và các dịch vụ kết nối, kẻ tấn công có thể bỏ qua việc phải xâm nhập từng ứng dụng SaaS riêng lẻ. Thay vào đó, chúng di chuyển ngang (lateral movement) qua toàn bộ hệ sinh thái SaaS của nạn nhân chỉ với một phiên đăng nhập đã xác thực. Ngoài ra, nhóm này còn thực hiện thay thế các thiết bị MFA hiện có bằng thiết bị do chúng kiểm soát để duy trì quyền truy cập lâu dài.
Dữ liệu từ Google cho thấy từ tháng 1 đến tháng 5/2026, nhóm này đã thu về hơn 10,6 triệu USD tiền điện tử. Mặc dù các yêu cầu đòi tiền chuộc ban đầu thường vượt quá 3 triệu USD, nhưng thực tế chúng thường chấp nhận mức thanh toán trung bình khoảng 750.000 USD sau khi thương lượng.
Để đối phó với chiến dịch này, các chuyên gia khuyến nghị doanh nghiệp cần:
- Triển khai MFA chống phishing (phishing-resistant MFA).
- Tích hợp các ứng dụng SaaS và nền tảng cloud với SSO.
- Kiểm soát phiên đăng nhập và giới hạn quyền truy cập từ các nguồn mạng tin cậy.
- Yêu cầu sử dụng thiết bị do công ty quản lý để truy cập hệ thống.
- Giám sát chặt chẽ các log của IdP để phát hiện các sự kiện đăng ký MFA bất thường.
Sự việc này một lần nữa nhấn mạnh rằng các cuộc tấn công không nhất thiết phải dựa trên vulnerability của sản phẩm, mà thường bắt nguồn từ kỹ thuật social engineering tinh vi. Việc chuyển đổi sang các phương thức xác thực hiện đại và nâng cao nhận thức cho nhân viên là chìa khóa để bảo vệ các nền tảng danh tính và dữ liệu doanh nghiệp trước các mối đe dọa như UNC6671.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.