近期,针对金融服务、私募股权和专业服务行业的一波网络攻击浪潮,被归因于一个名为UNC6671的数据敲诈团伙。 Google威胁情报集团(GTIG)与Mandiant在报告中指出,UNC6671持续利用语音钓鱼(vishing)手段瞄准企业员工,伪装成IT服务台人员,诱导员工进行"强制性"且"紧急"的安全迁移操作。值得注意的是,该威胁行为者经常通过员工的个人移动设备直接联系他们。 这类电话旨在诱骗受害者访问仿冒的登录门户,攻击者通过中间人(AitM)基础设施拦截用户的凭据和多因素认证(MFA)令牌。随后,威胁行为者利用窃取的数据建立会话持久性,并部署自动化Python和PowerShell脚本,从企业云环境和SaaS应用(包括Microsoft 365和Okta)中窃取数据。 据该科技巨头透露,UNC6671已将其运作扩展到多个敲诈品牌,包括Redact、Pink(又称CL-CRI-1147)、Helix和Falcon(又称CL-CRI-1182)。此前有消息称,UNC6671曾以BlackFile(又称CL-CRI-1116)品牌名义运作,通过语音钓鱼和SSO入侵手段攻击组织,该品牌于2026年5月11日被弃用。 以下为重大事件时间线: - 2026年1月上旬 — UNC6671首次出现 - 2026年2月6日 — BlackFile数据泄露网站(DLS)上线 - 2026年4月下旬 — BlackFile数据泄露网站下线 - 2026年5月11日 — BlackFile数据泄露网站短暂恢复上线,发布消息称将以"该名称"停止品牌运营 - 2026年5月19日 — Redact运营者在其新的数据泄露网站上声明:"所有以BlackFile名义进行的运作已正式且永久终止" - 2026年5月31日 — Pink数据泄露网站上线 - 2026年6月27日 — Redact声称originalFile品牌已被一名前合伙人攻陷并劫持,该人涉嫌实施了未经授权的敲诈活动
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.