UNC6671 colpisce i telefoni personali per rubare accessi a Microsoft 365 e Okta

Campagna di vishing UNC6671 mirata a organizzazioni finanziarie, intercettando accessi a Microsoft 365 e Okta con tecniche AitM per bypassare MFA.

UNC6671 colpisce i telefoni personali per rubare accessi a Microsoft 365 e Okta
Cloud Security

Immagine illustrativa generata con AI

Vishing mirato contro dipendenti di aziende finanziarie

Una campagna di vishing attribuita a UNC6671 sta prendendo di mira organizzazioni finanziarie, società di private equity e imprese di servizi professionali. L’attività è stata rilevata il 7 agosto 2026 e ha già coinvolto dozzine di aziende in Nord America, Australia e Regno Unito.

Gli operatori chiamano i dipendenti sui numeri mobili personali, spesso camuffando il numero del mittente per farlo apparire come quello dell’help desk aziendale. Si presentano come tecnici IT e prospettano migrazioni di sicurezza obbligatorie, da completare con urgenza.

La telefonata conduce la vittima verso un portale di accesso contraffatto. L’obiettivo non è sfruttare una vulnerabilità di Microsoft, Okta o di altri vendor, ma convincere l’utente a consegnare le proprie informazioni di autenticazione.

Il furto supera la password e aggira le difese MFA

I portali utilizzano infrastrutture adversary-in-the-middle (AitM), capaci di intercettare credenziali, token MFA e sessioni già autenticate. Questo consente agli attaccanti di operare anche quando l’account è protetto dall’autenticazione a più fattori.

Una volta ottenuto l’accesso all’identity provider, gli aggressori possono raggiungere diversi servizi SaaS collegati senza compromettere singolarmente ogni applicazione. Gli ambienti presi di mira includono:

  • Microsoft 365;
  • Okta;
  • Microsoft Entra ID.

Gli operatori possono inoltre rimuovere i dispositivi MFA già registrati e aggiungerne altri sotto il proprio controllo. La compromissione può quindi diventare persistente e rendere più difficile il recupero dell’account.

Sono stati osservati anche script automatizzati in Python e PowerShell, utilizzati per raccogliere ed esfiltrare dati dagli ambienti cloud e dalle applicazioni SaaS.

UNC6671 e i marchi estorsivi collegati

Google Threat Intelligence Group e Mandiant identificano il collettivo come UNC6671. CrowdStrike lo segue invece nell’insieme più ampio denominato Cordial Spider.

Il gruppo è stato associato ai marchi estorsivi Redact, Pink, Helix e Falcon. BlackFile, identificato anche come CL-CRI-1116, sarebbe il nome utilizzato in precedenza. Pink è noto anche come CL-CRI-1147, mentre Falcon come CL-CRI-1182.

Google ha documentato UNC6671 per la prima volta a gennaio 2026, collegandolo a tecniche attribuite tradizionalmente a ShinyHunters, noto anche come Bling Libra. La valutazione disponibile è che i due gruppi operino indipendentemente.

La sequenza dei principali cambiamenti nei marchi è la seguente:

  • il 6 febbraio 2026 è comparso il sito di fuga dati di BlackFile;
  • alla fine di aprile 2026 il sito è andato offline;
  • l’11 maggio 2026 è tornato brevemente online per annunciare la chiusura del marchio;
  • il 19 maggio 2026 Redact ha dichiarato cessate le operazioni di BlackFile;
  • il 31 maggio 2026 è comparso il sito di fuga dati di Pink;
  • il 27 giugno 2026 Redact ha accusato un ex associato di avere dirottato il marchio originalFile e condotto estorsioni non autorizzate.

SOCRadar ha classificato l’attività di Pink come Big Game Hunting, una modalità che seleziona obiettivi di alto valore e punta a una rapida estrazione dei dati seguita dall’estorsione.

Domini e infrastrutture osservati

Pink impiega kit di phishing personalizzati per Okta ed Entra ID. I sistemi di accesso condizionato cercano di ostacolare sandbox e ricercatori, mentre l’infrastruttura è stata ospitata tramite Cloudflare e DDoS-Guard.

Per registrare i domini risultano utilizzati Tucows e Nicenic. I pannelli di raccolta delle credenziali compaiono su domini generici associati a passkey, MFA o SSO, con sottodomini creati per singole vittime.

Tra gli indicatori riportati figurano:

passkeyhelpdesk[.]com
setupsso[.]com
idokta[.]com

Alcuni domini sarebbero stati utilizzati contemporaneamente contro due vittime diverse, rivendicate rispettivamente da Falcon e Helix.

Come ridurre il rischio

Le organizzazioni dovrebbero adottare MFA resistente al phishing per gli account che accedono a piattaforme SaaS e sistemi di identità. Le telefonate dell’help desk vanno verificate tramite canali indipendenti, soprattutto quando arrivano su numeri personali o impongono migrazioni urgenti.

È inoltre necessario monitorare nell’identity provider:

  • registrazione di nuovi dispositivi MFA;
  • rimozione di dispositivi già autorizzati;
  • accessi e sessioni anomale;
  • variazioni a configurazioni SSO e account;
  • attività insolite su Microsoft 365, Okta ed Entra ID.

Il controllo deve includere domini e sottodomini con riferimenti a passkey, MFA e SSO, compresi gli indicatori già osservati. Un accesso illecito all’IdP può infatti propagarsi a numerosi servizi SaaS connessi, anche senza ulteriori attacchi alle singole applicazioni.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →