UNC6671 zielt auf private Mobiltelefone, um Zugänge zu Microsoft 365 und Okta zu stehlen

UNC6671 nutzt Vishing, um private Mobilfone von Mitarbeitenden anzugreifen und Zugänge zu Microsoft 365 und Okta zu stehlen, wobei MFA umgangen wird.

UNC6671 zielt auf private Mobiltelefone, um Zugänge zu Microsoft 365 und Okta zu stehlen
Cloud Security

Illustration mit KI erzeugt

Gezieltes Vishing gegen Mitarbeitende von Finanzunternehmen

Eine UNC6671 zugeschriebene Vishing-Kampagne nimmt Finanzorganisationen, Private-Equity-Gesellschaften und Unternehmen aus dem Bereich professioneller Dienstleistungen ins Visier. Die Aktivitäten wurden am 7. August 2026 entdeckt und haben bereits Dutzende Unternehmen in Nordamerika, Australien und dem Vereinigten Königreich betroffen.

Die Angreifer rufen Mitarbeitende unter deren privaten Mobilfunknummern an und fälschen häufig die Absendernummer, sodass sie wie die Nummer des unternehmenseigenen Helpdesks erscheint. Sie geben sich als IT-Techniker aus und kündigen verpflichtende Sicherheitsmigrationen an, die dringend abgeschlossen werden müssten.

Der Anruf führt das Opfer zu einem gefälschten Anmeldeportal. Ziel ist nicht die Ausnutzung einer Schwachstelle bei Microsoft, Okta oder anderen Anbietern, sondern die Täuschung der Nutzer, damit diese ihre Authentifizierungsdaten preisgeben.

Der Diebstahl geht über das Passwort hinaus und umgeht MFA-Schutz

Die Portale nutzen Adversary-in-the-Middle-Infrastrukturen (AitM), die Anmeldedaten, MFA-Tokens und bereits authentifizierte Sitzungen abfangen können. Dadurch können die Angreifer auch dann agieren, wenn das Konto durch Multi-Faktor-Authentifizierung geschützt ist.

Nach dem Zugriff auf den Identity Provider können die Angreifer verschiedene angebundene SaaS-Dienste erreichen, ohne jede Anwendung einzeln kompromittieren zu müssen. Zu den angegriffenen Umgebungen gehören:

  • Microsoft 365;
  • Okta;
  • Microsoft Entra ID.

Außerdem können die Angreifer bereits registrierte MFA-Geräte entfernen und eigene Geräte hinzufügen. Die Kompromittierung kann dadurch dauerhaft werden und die Wiederherstellung des Kontos erschweren.

Beobachtet wurden auch automatisierte Skripte in Python und PowerShell, die zum Sammeln und Exfiltrieren von Daten aus Cloud-Umgebungen und SaaS-Anwendungen eingesetzt wurden.

UNC6671 und die verbundenen Erpressungsmarken

Die Google Threat Intelligence Group und Mandiant identifizieren das Kollektiv als UNC6671. CrowdStrike ordnet es dagegen der größeren Gruppierung Cordial Spider zu.

Die Gruppe wird mit den Erpressungsmarken Redact, Pink, Helix und Falcon in Verbindung gebracht. BlackFile, auch als CL-CRI-1116 bezeichnet, soll der zuvor verwendete Name gewesen sein. Pink ist außerdem als CL-CRI-1147 bekannt, Falcon als CL-CRI-1182.

Google dokumentierte UNC6671 erstmals im Januar 2026 und brachte die Gruppe mit Techniken in Verbindung, die traditionell ShinyHunters, auch Bling Libra genannt, zugeschrieben werden. Nach der derzeitigen Einschätzung agieren die beiden Gruppen unabhängig voneinander.

Die wichtigsten Änderungen bei den Marken verliefen wie folgt:

  • Am 6. Februar 2026 erschien die Daten-Leak-Website von BlackFile.
  • Ende April 2026 ging die Website offline.
  • Am 11. Mai 2026 war sie kurzzeitig wieder online und kündigte die Einstellung der Marke an.
  • Am 19. Mai 2026 erklärte Redact die Aktivitäten von BlackFile für beendet.
  • Am 31. Mai 2026 erschien die Daten-Leak-Website von Pink.
  • Am 27. Juni 2026 beschuldigte Redact einen ehemaligen Partner, die Marke originalFile übernommen und nicht autorisierte Erpressungen durchgeführt zu haben.

SOCRadar stufte die Aktivitäten von Pink als Big Game Hunting ein. Dabei werden besonders wertvolle Ziele ausgewählt, Daten schnell extrahiert und anschließend zur Erpressung verwendet.

Beobachtete Domains und Infrastrukturen

Pink setzt maßgeschneiderte Phishing-Kits für Okta und Entra ID ein. Conditional-Access-Systeme versuchen, Sandboxes und Sicherheitsforscher abzuwehren. Die Infrastruktur wurde über Cloudflare und DDoS-Guard betrieben.

Für die Registrierung der Domains wurden offenbar Tucows und Nicenic verwendet. Die Credential-Collection-Panels befinden sich auf generischen Domains mit Bezug zu Passkeys, MFA oder SSO. Für einzelne Opfer werden eigene Subdomains angelegt.

Zu den gemeldeten Indikatoren gehören:

passkeyhelpdesk[.]com
setupsso[.]com
idokta[.]com

Einige Domains sollen gleichzeitig gegen zwei verschiedene Opfer eingesetzt worden sein, die jeweils von Falcon und Helix beansprucht wurden.

So lässt sich das Risiko reduzieren

Organisationen sollten für Konten, die auf SaaS-Plattformen und Identitätssysteme zugreifen, phishing-resistente MFA einsetzen. Helpdesk-Anrufe sollten über unabhängige Kanäle verifiziert werden, insbesondere wenn sie an private Nummern gerichtet sind oder dringende Migrationen verlangen.

Außerdem sollten im Identity Provider folgende Aktivitäten überwacht werden:

  • Registrierung neuer MFA-Geräte;
  • Entfernung bereits autorisierter Geräte;
  • ungewöhnliche Anmeldungen und Sitzungen;
  • Änderungen an SSO-Konfigurationen und Konten;
  • ungewöhnliche Aktivitäten in Microsoft 365, Okta und Entra ID.

Die Überwachung sollte auch Domains und Subdomains mit Verweisen auf Passkeys, MFA und SSO sowie die bereits beobachteten Indikatoren umfassen. Ein unbefugter Zugriff auf den IdP kann sich auf zahlreiche verbundene SaaS-Dienste ausweiten, ohne dass die einzelnen Anwendungen zusätzlich angegriffen werden müssen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →