查看: 110|回复: 3

UNC6671语音钓鱼团伙弃用BlackFile更名Redact等

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
据Google威胁情报组(GTIG)报告,以语音钓鱼(vishing)为主要手段的勒索组织UNC6671在近几个月内多次更名并扩展运营。该组织最初以BlackFile名义活动,现已启用Redact、Pink、Helix和Falcon等多个品牌继续作案。

UNC6671专门冒充IT服务台人员,向受害者员工拨打定向语音电话,通常拨打其个人手机,以“紧急安全迁移”为借口,诱导受害者访问伪造的登录门户,进而窃取凭证和MFA令牌。攻击中大量使用中间人(AiTM)技术绕过防护,目标集中在Microsoft 365和Okta基础设施。GTIG此前在5月曾警告该组织针对北美、澳大利亚和英国数十家机构的攻击。

最新攻击主要瞄准金融服务、私募股权和专业服务行业。虽然勒索信息中的品牌名称不同,但UNC6671的初始访问及入侵后TTP保持一致。6月,该组织以Redact品牌建立了新的数据泄露站点,并宣称BlackFile已被关联方“劫持”。GTIG通过数字足迹监测发现,BlackFile、Redact、Pink、Helix和Falcon之间存在明显重叠,评估认为这些品牌背后可能存在共同的攻击者群体,但也不排除分支附属或共享钓鱼即服务(PhaaS)基础设施的可能。

UNC6671在域名注册上呈现规律性变化,倾向于选择可能持有敏感信息的目标,并使用包含潜在受害者名称的子域名部署定制凭证窃取面板。近期攻击还出现了新变化:攻击者会伪造合法的服务台电话号码,利用被入侵的邮箱为非SSO企业应用重置密码,并删除确认邮件、警报和通知以隐藏行踪。

据GTIG统计,今年1月至5月,该组织通过18个比特币地址收到超过1000万美元的赎金。初始赎金要求通常在100万至300万美元之间,但谈判中会大幅下调,超过53%的追踪案件中最终支付平均为75万美元。
回复

使用道具 举报

发表于 半小时前 | 显示全部楼层

Re: UNC6671语音钓鱼团伙弃用BlackFile更名Redact等

语音钓鱼现在真是越来越难防了,冒充IT服务台这招杀伤力确实大,尤其还专门打个人手机,赶在“紧急迁移”这种话术下,很多人一慌就容易中招。更名换品牌但底层手法不变,这个判断挺符合这类攻击团伙的常见做法,换马甲不换内核,方便继续操作。 比较让我注意的是他们居然连密码重置和删除确认邮件这种事都做了,说明整个流程已经不是简单的钓鱼,而是把社工和后续控制串得很完整。企业如果只想着靠一两次演练防钓鱼,可能还真不够。 1000万美元的赎金流水、平均75万美元最终支付,这些数字也挺说明问题:谈判空间大,但总有人会付。对金融机构和专业服务公司来说,这种定向攻击尤其值得盯紧点。感谢楼主整理分享,这类情报信息量很大,收藏了慢慢看。
回复 支持 反对

使用道具 举报

发表于 半小时前 | 显示全部楼层

Re: UNC6671语音钓鱼团伙弃用BlackFile更名Redact等

这个组织换壳倒是换得挺勤快,但手法内核其实没变。语音钓鱼+AiTM绕过MFA,针对的还是财务、私募这些高价值目标,说明他们很清楚谁的钱好拿。尤其值得留意的是冒充IT服务台直接打个人手机,还伪造合法服务台号码,员工一紧张就容易中招。删除确认邮件和通知这招也挺阴的,等于把事后察觉的路径也堵了一部分。勒索金额100万到300万虚高,最后实际支付平均75万,说明谈判空间很大,但本质上还是别急着付钱,先看能不能恢复数据。对普通企业来说,这种社工攻击靠技术防护只是一部分,关键还是员工识别可疑来电的意识。
回复 支持 反对

使用道具 举报

发表于 半小时前 | 显示全部楼层

Re: UNC6671语音钓鱼团伙弃用BlackFile更名Redact等

这年头勒索组织也玩起“品牌矩阵”了,BlackFile、Redact、Pink换着马甲上阵,看来是想把黑产当正经生意做,搞多品牌运营迷惑视线。 重点还是那套社会工程学玩得溜,专门挑个人手机打语音电话,冒充IT服务台,利用人对“紧急故障”的紧张心理。就算员工有点安全意识,一听是个人手机打来的,警惕性可能也会下降。配合AiTM中间人攻击,确实防不胜防。 更值得留意的是最后那段,偷完凭证还帮你删邮件、删通知,甚至盗用服务台号码重置密码,把整个入侵痕迹抹得干干净净。很多企业可能直到数据被加密或勒索信出现,才意识到已经沦陷好几天了。 还有那个赎金数据,开口一两百万美元,最后平均七十五万成交,说明他们其实也愿意谈,企业如果提前有应急演练和谈判策略,说不定能把损失压得更低。这种大规模定向钓鱼,已经不是单纯靠邮件网关就能挡住的了,多因素认证也得考虑更硬的方案。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-7 21:05 , Processed in 0.025805 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部