Blog
Inginerie socială10 august 20269 min de citit

Te sună pe telefonul personal și spune că e de la IT: gruparea care a strâns 10,6 milioane de dolari

UNC6671 sună angajații pe telefoanele personale, imită help desk-ul și fură sesiuni SaaS. Cum funcționează atacul și ce îl oprește.

Google Threat Intelligence Group și Mandiant au publicat pe 7 august 2026 o analiză despre UNC6671, o grupare motivată financiar care a apărut la începutul lui ianuarie 2026 și care a atacat, de atunci, zeci de organizații din America de Nord, Australia și Marea Britanie. Metoda de intrare nu este un exploit. Este un telefon.

Schimbarea tactică pe care analiștii o consideră semnificativă: atacatorii sună angajații pe telefoanele lor personale, nu pe cele de serviciu. Toate controalele pe care organizația le-a construit se opresc la perimetrul corporativ, iar apelul ocolește acel perimetru prin definiție.

Cum decurge atacul

  • Un apel pe numărul personal, în care atacatorul se prezintă drept help desk intern.
  • Se creează urgență în jurul unei „migrări de securitate obligatorii" sau al unei presupuse probleme cu contul.
  • Victima este îndrumată către un portal de autentificare falsificat, găzduit pe infrastructura atacatorului.
  • Un sistem de tip adversary-in-the-middle interceptează atât credențialele, cât și codul de autentificare în doi factori.
  • Cu ele se obține acces la furnizorul de identitate al organizației.
  • Atacatorii își înregistrează propriile dispozitive de autentificare și le elimină pe cele existente — de aici persistența.
  • Datele sunt extrase automat, cu scripturi Python și PowerShell.

Pasul șase este cel pe care organizațiile îl monitorizează cel mai rar. Schimbarea parolei nu ajută dacă atacatorul și-a înregistrat deja propriul factor de autentificare, iar utilizatorul legitim află abia când nu mai poate intra el în cont.

De ce contează furnizorul de identitate, nu aplicația

Țintele sunt Microsoft 365, Okta, instanțe Salesforce și aplicații conectate prin relații OAuth. Odată intrat, atacatorul nu mai are nevoie să compromită fiecare aplicație în parte: exploatează relația de încredere dintre furnizorul de identitate și serviciile conectate și se deplasează prin întregul ecosistem SaaS cu o singură sesiune.

Aceasta este fața nevăzută a autentificării unice. Beneficiul real — un singur cont, o singură parolă, control centralizat — vine cu un cost pe care puține organizații îl modelează explicit: compromiterea acelui cont nu deschide o ușă, ci toate ușile simultan.

Cifrele, pentru că explică motivația

Între 7 ianuarie și 12 mai 2026, Google a urmărit plăți de peste 10,6 milioane de dolari în Bitcoin către portofele asociate grupării. Cererile inițiale depășesc 3 milioane de dolari, dar operatorii acceptă de regulă reduceri de 50–75%, iar în peste 53% dintre cazurile urmărite s-a ajuns la o medie de circa 750.000 de dolari.

Gruparea operează sub mai multe mărci publice de extorcare — Redact, Pink, Helix și Falcon — succesoare ale unei operațiuni retrase. Structura descentralizată sugerează, potrivit analizei, fie un grup fragmentat, fie negociatori externalizați, fie o rețea mai largă de afiliați. Practic: nu ai în față o singură echipă cu un singur mod de lucru.

Ce oprește efectiv acest atac

  • Autentificare rezistentă la phishing — passkey-uri sau chei de securitate fizice. Este singura măsură care rupe lanțul chiar la pasul de interceptare: o cheie legată criptografic de domeniu nu poate fi retransmisă prin proxy-ul atacatorului.
  • Monitorizarea jurnalelor furnizorului de identitate pentru evenimente de înregistrare a unui nou factor de autentificare. Este semnalul cel mai clar al acestui atac și cel mai puțin urmărit.
  • Restricționarea accesului la dispozitive gestionate și la rețele de încredere, acolo unde este posibil.
  • Detectarea situațiilor în care o parolă corporativă este introdusă pe un domeniu neautorizat.

Partea de proces, care costă zero lei

Cea mai eficientă măsură împotriva unui apel de la „help desk" nu este tehnică, ci o convenție stabilită dinainte și comunicată tuturor: nimeni de la IT nu îți va cere niciodată să te autentifici pe un link primit în timpul unui apel telefonic. Dacă cineva o face, închizi și suni tu înapoi la numărul intern cunoscut.

Regula funcționează doar dacă are două condiții. Prima: numărul de callback trebuie să existe, să fie ușor de găsit și să răspundă cineva la el — altfel angajatul aflat sub presiune va alege calea rapidă. A doua: echipa de IT trebuie să respecte ea însăși regula, întotdeauna. O singură excepție „pentru că era urgent" o anulează pentru toată lumea.

Și, ca la fiecare articol din seria asta: angajatul care își dă seama după cinci minute că tocmai a vorbit cu un atacator trebuie să poată anunța fără teamă de sancțiune. Revocarea unei sesiuni și verificarea factorilor de autentificare înregistrați durează câteva minute. Aceleași informații, aflate peste trei săptămâni, nu mai ajută la nimic.

#vishing#UNC6671#Mandiant#SaaS#Okta#MFA#extorcare#help desk