UNC6671 ataca teléfonos personales para robar accesos a Microsoft 365 y Okta

UNC6671 usa vishing para comprometer Microsoft 365 y Okta con AitM, evadiendo MFA. Campaña contra empresas financieras globales.

UNC6671 ataca teléfonos personales para robar accesos a Microsoft 365 y Okta
Cloud Security

Imagen ilustrativa generada con IA

Vishing dirigido contra empleados de empresas financieras

Una campaña de vishing atribuida a UNC6671 está dirigida contra organizaciones financieras, empresas de private equity y compañías de servicios profesionales. La actividad se detectó el 7 de agosto de 2026 y ya ha afectado a decenas de empresas de Norteamérica, Australia y Reino Unido.

Los operadores llaman a los empleados a sus números móviles personales, a menudo falsificando el número de origen para que parezca el del servicio de soporte técnico corporativo. Se presentan como técnicos de TI y alegan que es necesario completar con urgencia unas migraciones de seguridad obligatorias.

La llamada conduce a la víctima hacia un portal de acceso fraudulento. El objetivo no es explotar una vulnerabilidad de Microsoft, Okta u otros proveedores, sino convencer al usuario para que entregue sus credenciales.

El robo va más allá de la contraseña y sortea las defensas MFA

Los portales utilizan infraestructura de adversary-in-the-middle (AitM), capaz de interceptar credenciales, tokens MFA y sesiones ya autenticadas. Esto permite a los atacantes operar incluso cuando la cuenta está protegida mediante autenticación multifactor.

Una vez obtenido el acceso al proveedor de identidad, los atacantes pueden acceder a distintos servicios SaaS conectados sin comprometer cada aplicación individualmente. Los entornos objetivo incluyen:

  • Microsoft 365;
  • Okta;
  • Microsoft Entra ID.

Los operadores también pueden eliminar los dispositivos MFA registrados y añadir otros bajo su control. La intrusión puede volverse persistente y dificultar la recuperación de la cuenta.

También se han observado scripts automatizados en Python y PowerShell utilizados para recopilar y exfiltrar datos de entornos cloud y aplicaciones SaaS.

UNC6671 y las marcas de extorsión relacionadas

Google Threat Intelligence Group y Mandiant identifican al colectivo como UNC6671. CrowdStrike lo sigue dentro del conjunto más amplio denominado Cordial Spider.

El grupo ha sido vinculado a las marcas de extorsión Redact, Pink, Helix y Falcon. BlackFile, también identificado como CL-CRI-1116, sería el nombre utilizado anteriormente. Pink también se conoce como CL-CRI-1147, mientras que Falcon corresponde a CL-CRI-1182.

Google documentó UNC6671 por primera vez en enero de 2026 y lo vinculó a técnicas tradicionalmente atribuidas a ShinyHunters, también conocido como Bling Libra. La evaluación disponible indica que ambos grupos operan de forma independiente.

La secuencia de los principales cambios de marca es la siguiente:

  • el 6 de febrero de 2026 apareció el sitio de filtraciones de datos de BlackFile;
  • a finales de abril de 2026 el sitio quedó fuera de línea;
  • el 11 de mayo de 2026 volvió brevemente a estar activo para anunciar el cierre de la marca;
  • el 19 de mayo de 2026 Redact declaró finalizadas las operaciones de BlackFile;
  • el 31 de mayo de 2026 apareció el sitio de filtraciones de datos de Pink;
  • el 27 de junio de 2026 Redact acusó a un antiguo asociado de haber secuestrado la marca originalFile y de realizar extorsiones no autorizadas.

SOCRadar clasificó la actividad de Pink como Big Game Hunting, una modalidad que selecciona objetivos de alto valor y busca extraer rápidamente los datos para después extorsionar a la víctima.

Dominios e infraestructura observados

Pink utiliza kits de phishing personalizados para Okta y Entra ID. Los sistemas de acceso condicional intentan obstaculizar a los entornos sandbox y a los investigadores, mientras que la infraestructura se ha alojado mediante Cloudflare y DDoS-Guard.

Para registrar los dominios se habrían utilizado Tucows y Nicenic. Los paneles de recopilación de credenciales aparecen en dominios genéricos asociados con passkeys, MFA o SSO, con subdominios creados para víctimas concretas.

Entre los indicadores publicados figuran:

passkeyhelpdesk[.]com
setupsso[.]com
idokta[.]com

Algunos dominios se habrían utilizado simultáneamente contra dos víctimas distintas, reivindicadas respectivamente por Falcon y Helix.

Cómo reducir el riesgo

Las organizaciones deberían implementar MFA resistente al phishing para las cuentas que acceden a plataformas SaaS y sistemas de identidad. Las llamadas del servicio de soporte técnico deben verificarse mediante canales independientes, especialmente cuando llegan a números personales o exigen migraciones urgentes.

También es necesario supervisar en el proveedor de identidad:

  • el registro de nuevos dispositivos MFA;
  • la eliminación de dispositivos ya autorizados;
  • los accesos y las sesiones anómalas;
  • los cambios en las configuraciones de SSO y las cuentas;
  • la actividad inusual en Microsoft 365, Okta y Entra ID.

La supervisión debe incluir dominios y subdominios relacionados con passkeys, MFA y SSO, incluidos los indicadores ya observados. Un acceso ilícito al IdP puede propagarse a numerosos servicios SaaS conectados, incluso sin nuevos ataques contra las aplicaciones individuales.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →