UNC6671 cible les téléphones personnels pour voler des accès à Microsoft 365 et Okta
UNC6671 mène des attaques vishing sur téléphones personnels pour voler accès à Microsoft 365 et Okta, contournant la MFA via AitM.
Image d’illustration générée par IA
Vishing ciblé contre les employés d’entreprises financières
Une campagne de vishing attribuée à UNC6671 cible des organisations financières, des sociétés de capital-investissement et des entreprises de services professionnels. L’activité a été détectée le 7 août 2026 et a déjà touché des dizaines d’entreprises en Amérique du Nord, en Australie et au Royaume-Uni.
Les opérateurs appellent les employés sur leurs numéros de téléphone personnels, en usurpant souvent le numéro de l’appelant pour le faire apparaître comme celui du support informatique de l’entreprise. Ils se présentent comme des techniciens IT et invoquent des migrations de sécurité obligatoires à effectuer en urgence.
L’appel redirige la victime vers un portail de connexion frauduleux. L’objectif n’est pas d’exploiter une vulnérabilité de Microsoft, d’Okta ou d’un autre fournisseur, mais de convaincre l’utilisateur de divulguer ses informations d’authentification.
Le vol dépasse le simple mot de passe et contourne les protections MFA
Les portails s’appuient sur des infrastructures adversary-in-the-middle (AitM), capables d’intercepter les identifiants, les jetons MFA et les sessions déjà authentifiées. Les attaquants peuvent ainsi agir même lorsque le compte est protégé par l’authentification multifacteur.
Une fois l’accès à l’identity provider obtenu, les attaquants peuvent accéder à plusieurs services SaaS connectés sans compromettre individuellement chaque application. Les environnements ciblés comprennent notamment :
- Microsoft 365 ;
- Okta ;
- Microsoft Entra ID.
Les opérateurs peuvent également supprimer les appareils MFA déjà enregistrés et en ajouter d’autres sous leur contrôle. La compromission peut ainsi devenir persistante et compliquer la récupération du compte.
Des scripts automatisés en Python et PowerShell ont également été observés. Ils servent à collecter et à exfiltrer des données depuis les environnements cloud et les applications SaaS.
UNC6671 et les marques d’extorsion associées
Google Threat Intelligence Group et Mandiant identifient ce collectif sous le nom d’UNC6671. CrowdStrike le suit pour sa part au sein d’un ensemble plus vaste baptisé Cordial Spider.
Le groupe a été associé aux marques d’extorsion Redact, Pink, Helix et Falcon. BlackFile, également identifié sous le nom CL-CRI-1116, serait l’appellation précédemment utilisée. Pink est aussi connu sous le nom CL-CRI-1147, tandis que Falcon est associé à CL-CRI-1182.
Google a documenté UNC6671 pour la première fois en janvier 2026, en le reliant à des techniques traditionnellement attribuées à ShinyHunters, également connu sous le nom de Bling Libra. Selon l’évaluation disponible, les deux groupes opèrent indépendamment.
La chronologie des principaux changements de marque est la suivante :
- le 6 février 2026, le site de fuite de données de BlackFile est apparu ;
- fin avril 2026, le site s’est retrouvé hors ligne ;
- le 11 mai 2026, il est brièvement revenu en ligne pour annoncer la fermeture de la marque ;
- le 19 mai 2026, Redact a déclaré les opérations de BlackFile terminées ;
- le 31 mai 2026, le site de fuite de données de Pink est apparu ;
- le 27 juin 2026, Redact a accusé un ancien associé d’avoir détourné la marque originalFile et mené des opérations d’extorsion non autorisées.
SOCRadar a classé l’activité de Pink comme du Big Game Hunting, une approche qui consiste à sélectionner des cibles à forte valeur, à exfiltrer rapidement leurs données, puis à les faire chanter.
Domaines et infrastructures observés
Pink utilise des kits de phishing personnalisés pour Okta et Entra ID. Les systèmes d’accès conditionnel tentent de contrecarrer les sandbox et les chercheurs, tandis que l’infrastructure a été hébergée via Cloudflare et DDoS-Guard.
Tucows et Nicenic auraient été utilisés pour enregistrer les domaines. Les panneaux de collecte d’identifiants apparaissent sur des domaines génériques faisant référence aux passkeys, au MFA ou au SSO, avec des sous-domaines créés pour chaque victime.
Parmi les indicateurs signalés figurent :
passkeyhelpdesk[.]com
setupsso[.]com
idokta[.]com
Certains domaines auraient été utilisés simultanément contre deux victimes distinctes, revendiquées respectivement par Falcon et Helix.
Comment réduire les risques
Les organisations devraient déployer une authentification multifacteur résistante au phishing pour les comptes qui accèdent aux plateformes SaaS et aux systèmes d’identité. Les appels du support informatique doivent être vérifiés par des canaux indépendants, en particulier lorsqu’ils arrivent sur des numéros personnels ou imposent des migrations urgentes.
Il est également nécessaire de surveiller, au niveau de l’identity provider :
- l’enregistrement de nouveaux appareils MFA ;
- la suppression d’appareils déjà autorisés ;
- les connexions et sessions inhabituelles ;
- les modifications des configurations SSO et des comptes ;
- les activités inhabituelles sur Microsoft 365, Okta et Entra ID.
La surveillance doit inclure les domaines et sous-domaines faisant référence aux passkeys, au MFA et au SSO, y compris les indicateurs déjà observés. Un accès illicite à l’IdP peut en effet se propager à de nombreux services SaaS connectés, sans nécessiter d’attaques supplémentaires contre chaque application.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




