谷歌云安全分析师近日披露,黑客组织UNC6671正在发起一系列以电话钓鱼为起点的数据盗窃活动。该组织冒充企业IT服务台,谎称需要进行紧急安全迁移,利用伪造的登录页面骗取员工的凭证和实时认证令牌,从而在不需要破解密码的情况下进入Microsoft 365、Okta等企业云账户。 据谷歌云与Cyber Security News分享的报告显示,攻击者首先通过语音钓鱼(vishing)联系员工个人手机,甚至伪造帮助台来电号码,声称必须更新通行密钥或多因素认证(MFA)设置,在员工产生怀疑之前制造出紧迫感。随后,员工被引导至特制的仿冒注册门户,这个门户位于受害者和真实登录服务之间,构成中间人攻击(AiTM)。该伪造网站实时转发登录过程,同时收集密码和MFA令牌。攻击者随后可复用该认证会话,像员工本人一样访问邮件、文件及其他公司数据。 尽管UNC6671曾宣称其BlackFile勒索软件品牌已退役,但谷歌云表示该组织仍然活跃,并使用了Redact、Pink、Helix和Falcon等新名称。其攻击已从简单的账户接管演变为自动化数据批量窃取,并可能引发勒索。最近的目标正转向金融服务、私募股权、专业服务等领域,因为这些行业中的交易和诉讼材料具有极高的情报和勒索价值。 该攻击的危险性在于完全绕过了传统的密码防线。企业员工即使设置了强密码和MFA,也依然可能被这种隐蔽的社会工程学攻击所欺骗。安全研究人员提醒,收到要求紧急操作的可疑电话或邮件时,员工应通过公司官方渠道或独立联系方式进行核实,切勿在来电者提供的链接中输入凭据。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.