UNC6671 colpisce i telefoni personali per rubare accessi a Microsoft 365 e Okta
Campagna di vishing UNC6671 mirata a organizzazioni finanziarie, intercettando accessi a Microsoft 365 e Okta con tecniche AitM per bypassare MFA.
Immagine illustrativa generata con AI
Vishing mirato contro dipendenti di aziende finanziarie
Una campagna di vishing attribuita a UNC6671 sta prendendo di mira organizzazioni finanziarie, società di private equity e imprese di servizi professionali. L’attività è stata rilevata il 7 agosto 2026 e ha già coinvolto dozzine di aziende in Nord America, Australia e Regno Unito.
Gli operatori chiamano i dipendenti sui numeri mobili personali, spesso camuffando il numero del mittente per farlo apparire come quello dell’help desk aziendale. Si presentano come tecnici IT e prospettano migrazioni di sicurezza obbligatorie, da completare con urgenza.
La telefonata conduce la vittima verso un portale di accesso contraffatto. L’obiettivo non è sfruttare una vulnerabilità di Microsoft, Okta o di altri vendor, ma convincere l’utente a consegnare le proprie informazioni di autenticazione.
Il furto supera la password e aggira le difese MFA
I portali utilizzano infrastrutture adversary-in-the-middle (AitM), capaci di intercettare credenziali, token MFA e sessioni già autenticate. Questo consente agli attaccanti di operare anche quando l’account è protetto dall’autenticazione a più fattori.
Una volta ottenuto l’accesso all’identity provider, gli aggressori possono raggiungere diversi servizi SaaS collegati senza compromettere singolarmente ogni applicazione. Gli ambienti presi di mira includono:
- Microsoft 365;
- Okta;
- Microsoft Entra ID.
Gli operatori possono inoltre rimuovere i dispositivi MFA già registrati e aggiungerne altri sotto il proprio controllo. La compromissione può quindi diventare persistente e rendere più difficile il recupero dell’account.
Sono stati osservati anche script automatizzati in Python e PowerShell, utilizzati per raccogliere ed esfiltrare dati dagli ambienti cloud e dalle applicazioni SaaS.
UNC6671 e i marchi estorsivi collegati
Google Threat Intelligence Group e Mandiant identificano il collettivo come UNC6671. CrowdStrike lo segue invece nell’insieme più ampio denominato Cordial Spider.
Il gruppo è stato associato ai marchi estorsivi Redact, Pink, Helix e Falcon. BlackFile, identificato anche come CL-CRI-1116, sarebbe il nome utilizzato in precedenza. Pink è noto anche come CL-CRI-1147, mentre Falcon come CL-CRI-1182.
Google ha documentato UNC6671 per la prima volta a gennaio 2026, collegandolo a tecniche attribuite tradizionalmente a ShinyHunters, noto anche come Bling Libra. La valutazione disponibile è che i due gruppi operino indipendentemente.
La sequenza dei principali cambiamenti nei marchi è la seguente:
- il 6 febbraio 2026 è comparso il sito di fuga dati di BlackFile;
- alla fine di aprile 2026 il sito è andato offline;
- l’11 maggio 2026 è tornato brevemente online per annunciare la chiusura del marchio;
- il 19 maggio 2026 Redact ha dichiarato cessate le operazioni di BlackFile;
- il 31 maggio 2026 è comparso il sito di fuga dati di Pink;
- il 27 giugno 2026 Redact ha accusato un ex associato di avere dirottato il marchio originalFile e condotto estorsioni non autorizzate.
SOCRadar ha classificato l’attività di Pink come Big Game Hunting, una modalità che seleziona obiettivi di alto valore e punta a una rapida estrazione dei dati seguita dall’estorsione.
Domini e infrastrutture osservati
Pink impiega kit di phishing personalizzati per Okta ed Entra ID. I sistemi di accesso condizionato cercano di ostacolare sandbox e ricercatori, mentre l’infrastruttura è stata ospitata tramite Cloudflare e DDoS-Guard.
Per registrare i domini risultano utilizzati Tucows e Nicenic. I pannelli di raccolta delle credenziali compaiono su domini generici associati a passkey, MFA o SSO, con sottodomini creati per singole vittime.
Tra gli indicatori riportati figurano:
passkeyhelpdesk[.]com
setupsso[.]com
idokta[.]com
Alcuni domini sarebbero stati utilizzati contemporaneamente contro due vittime diverse, rivendicate rispettivamente da Falcon e Helix.
Come ridurre il rischio
Le organizzazioni dovrebbero adottare MFA resistente al phishing per gli account che accedono a piattaforme SaaS e sistemi di identità. Le telefonate dell’help desk vanno verificate tramite canali indipendenti, soprattutto quando arrivano su numeri personali o impongono migrazioni urgenti.
È inoltre necessario monitorare nell’identity provider:
- registrazione di nuovi dispositivi MFA;
- rimozione di dispositivi già autorizzati;
- accessi e sessioni anomale;
- variazioni a configurazioni SSO e account;
- attività insolite su Microsoft 365, Okta ed Entra ID.
Il controllo deve includere domini e sottodomini con riferimenti a passkey, MFA e SSO, compresi gli indicatori già osservati. Un accesso illecito all’IdP può infatti propagarsi a numerosi servizi SaaS connessi, anche senza ulteriori attacchi alle singole applicazioni.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




