1. UNC6671, een groep die ook bekend staat onder de namen Redact, Pink, Helix en Falcon, voert campagnes uit die gericht zijn op gegevensdiefstal en afpersing. Deze groep blijft actief, ondanks de vermeende stopzetting van haar BlackFile-merk. Analisten van Google Cloud identificeerden deze activiteit.
2. De operaties van UNC6671 beginnen met voice phishing (vishing). De groep doet zich voor als een IT-helpdesk en meldt dat een dringende beveiligingsmigratie noodzakelijk is. Dit creëert urgentie, waardoor werknemers het verzoek niet zelfstandig kunnen verifiëren.
3. Bellers nemen contact op met personeel, soms via een gespoofd helpdesknummer op privé mobiele telefoons, en beweren dat een update van een passkey of multi-factor authenticatie verplicht is. De gesprekken en de valse inlogpagina kunnen een normale sessie omzetten in een toegangspunt.
4. Werknemers worden naar op maat gemaakte, imitatie-inschrijvingsportals geleid. De frauduleuze website plaatst zich tussen het slachtoffer en de echte inlogdienst.
5. Dit is een Adversary-in-the-Middle (AiTM) opstelling. Deze methode onderschept inloggegevens en een actieve authenticatietoken. De campagne is gevaarlijk omdat er geen wachtwoord gekraakt hoeft te worden. AiTM-campagnes gericht op Microsoft 365 zijn bedoeld om een geldige sessie te misbruiken, niet alleen een gestolen wachtwoord.
6. De onderschepte token stelt een indringer in staat om als de werknemer te handelen in Microsoft 365 of Okta. Dit geeft toegang tot e-mail, bestanden en andere opgeslagen bedrijfsgegevens. Analisten van Google Cloud koppelde de activiteit via terugkerende phishing-sjablonen, overlappende doelwitten en hergebruikte domeininfrastructuur.
7. Eenmaal binnen gebruiken aanvallers geautomatiseerde scripts om gegevens uit clouddiensten te halen. Dit gebeurt via directe-stream toegangspatronen die geassocieerd worden met scripting tools, wat grootschalige uitlezing mogelijk maakt zonder conventionele downloads. De groep gebruikt ook residentiële proxyverbindingen om toegang te laten lijken op normaal gebruikersverkeer en incidentrespons te bemoeilijken.
8. De groep heeft stappen toegevoegd om verborgen te blijven. Ze gebruiken gecompromitteerde mailboxen om wachtwoorden opnieuw in te stellen voor applicaties die geen single sign-on gebruiken. Vervolgens verwijderen ze de bevestigingen, beveiligingsmeldingen en waarschuwingen met betrekking tot account- of multi-factor authenticatiewijzigingen.
9. De gevolgen van deze aanvallen gaan verder dan een gekaapte inbox; gestolen gegevens kunnen gevoelige informatie blootleggen en afpersing voeden.
10. Recente doelwitten omvatten de financiële dienstverlening, private equity en professionele dienstverlening, waar transactie- en procesmateriaal waardevol kan zijn.
11. De domeinen die gebruikt worden in de campagnes bevatten vaak namen die "passkey", "MFA" of "SSO" combineren, wat de valse indruk versterkt dat een routinematige beveiligingstaak wordt uitgevoerd. Van juni tot juli 2026 werden ongeveer één nieuw rootdomein per 1,6 dagen waargenomen, met zeven domeinen die in een periode van 72 uur eind juli werden geactiveerd. Dezelfde generieke domeinen met betrekking tot passkeys ondersteunden campagnes die door verschillende afpersingsmerken werden gebruikt.
12. Organisaties die verificatieprocedures voor personeel combineren met resistente authenticatie, sessiebeheer en gedragsbewaking kunnen diefstal voorkomen voordat gestolen gegevens een afpersingsinstrument worden.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!