UNC6671 ataca teléfonos personales para robar accesos a Microsoft 365 y Okta
UNC6671 usa vishing para comprometer Microsoft 365 y Okta con AitM, evadiendo MFA. Campaña contra empresas financieras globales.
Imagen ilustrativa generada con IA
Vishing dirigido contra empleados de empresas financieras
Una campaña de vishing atribuida a UNC6671 está dirigida contra organizaciones financieras, empresas de private equity y compañías de servicios profesionales. La actividad se detectó el 7 de agosto de 2026 y ya ha afectado a decenas de empresas de Norteamérica, Australia y Reino Unido.
Los operadores llaman a los empleados a sus números móviles personales, a menudo falsificando el número de origen para que parezca el del servicio de soporte técnico corporativo. Se presentan como técnicos de TI y alegan que es necesario completar con urgencia unas migraciones de seguridad obligatorias.
La llamada conduce a la víctima hacia un portal de acceso fraudulento. El objetivo no es explotar una vulnerabilidad de Microsoft, Okta u otros proveedores, sino convencer al usuario para que entregue sus credenciales.
El robo va más allá de la contraseña y sortea las defensas MFA
Los portales utilizan infraestructura de adversary-in-the-middle (AitM), capaz de interceptar credenciales, tokens MFA y sesiones ya autenticadas. Esto permite a los atacantes operar incluso cuando la cuenta está protegida mediante autenticación multifactor.
Una vez obtenido el acceso al proveedor de identidad, los atacantes pueden acceder a distintos servicios SaaS conectados sin comprometer cada aplicación individualmente. Los entornos objetivo incluyen:
- Microsoft 365;
- Okta;
- Microsoft Entra ID.
Los operadores también pueden eliminar los dispositivos MFA registrados y añadir otros bajo su control. La intrusión puede volverse persistente y dificultar la recuperación de la cuenta.
También se han observado scripts automatizados en Python y PowerShell utilizados para recopilar y exfiltrar datos de entornos cloud y aplicaciones SaaS.
UNC6671 y las marcas de extorsión relacionadas
Google Threat Intelligence Group y Mandiant identifican al colectivo como UNC6671. CrowdStrike lo sigue dentro del conjunto más amplio denominado Cordial Spider.
El grupo ha sido vinculado a las marcas de extorsión Redact, Pink, Helix y Falcon. BlackFile, también identificado como CL-CRI-1116, sería el nombre utilizado anteriormente. Pink también se conoce como CL-CRI-1147, mientras que Falcon corresponde a CL-CRI-1182.
Google documentó UNC6671 por primera vez en enero de 2026 y lo vinculó a técnicas tradicionalmente atribuidas a ShinyHunters, también conocido como Bling Libra. La evaluación disponible indica que ambos grupos operan de forma independiente.
La secuencia de los principales cambios de marca es la siguiente:
- el 6 de febrero de 2026 apareció el sitio de filtraciones de datos de BlackFile;
- a finales de abril de 2026 el sitio quedó fuera de línea;
- el 11 de mayo de 2026 volvió brevemente a estar activo para anunciar el cierre de la marca;
- el 19 de mayo de 2026 Redact declaró finalizadas las operaciones de BlackFile;
- el 31 de mayo de 2026 apareció el sitio de filtraciones de datos de Pink;
- el 27 de junio de 2026 Redact acusó a un antiguo asociado de haber secuestrado la marca originalFile y de realizar extorsiones no autorizadas.
SOCRadar clasificó la actividad de Pink como Big Game Hunting, una modalidad que selecciona objetivos de alto valor y busca extraer rápidamente los datos para después extorsionar a la víctima.
Dominios e infraestructura observados
Pink utiliza kits de phishing personalizados para Okta y Entra ID. Los sistemas de acceso condicional intentan obstaculizar a los entornos sandbox y a los investigadores, mientras que la infraestructura se ha alojado mediante Cloudflare y DDoS-Guard.
Para registrar los dominios se habrían utilizado Tucows y Nicenic. Los paneles de recopilación de credenciales aparecen en dominios genéricos asociados con passkeys, MFA o SSO, con subdominios creados para víctimas concretas.
Entre los indicadores publicados figuran:
passkeyhelpdesk[.]com
setupsso[.]com
idokta[.]com
Algunos dominios se habrían utilizado simultáneamente contra dos víctimas distintas, reivindicadas respectivamente por Falcon y Helix.
Cómo reducir el riesgo
Las organizaciones deberían implementar MFA resistente al phishing para las cuentas que acceden a plataformas SaaS y sistemas de identidad. Las llamadas del servicio de soporte técnico deben verificarse mediante canales independientes, especialmente cuando llegan a números personales o exigen migraciones urgentes.
También es necesario supervisar en el proveedor de identidad:
- el registro de nuevos dispositivos MFA;
- la eliminación de dispositivos ya autorizados;
- los accesos y las sesiones anómalas;
- los cambios en las configuraciones de SSO y las cuentas;
- la actividad inusual en Microsoft 365, Okta y Entra ID.
La supervisión debe incluir dominios y subdominios relacionados con passkeys, MFA y SSO, incluidos los indicadores ya observados. Un acceso ilícito al IdP puede propagarse a numerosos servicios SaaS conectados, incluso sin nuevos ataques contra las aplicaciones individuales.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




