Lühidalt: UNC6671 võtab töötajatega ühendust nende erakätitelefonide teel, esinedes IT-kasutajatoena, et välja pressida juurdepääs finants- ja konsultatsiooniettevõtete SaaS-keskkondadele.
Väljapressijate rühmitus UNC6671 rünnab praegu finantsteenuste, erakapitali ja kutseteenuste valdkonna ettevõtteid häälpüügi (vishing) kampaaniatega. Silmatorkav on, et ründajad võtavad töötajatega sihipäraselt ühendust nende erakätitelefonide numbritel, et hoida kõrvale ettevõtte reeglitest ja kõnede kontrollimise koolitustest.
Värskete teadete kohaselt esitlevad UNC6671 tegutsejad end telefonis IT-kasutajatoe töötajatena, väites, et seisab ees kohustuslik ja kiireloomuline turbemigratsioon. Rühmitus on seostatud finantsiliselt motiveeritud andmete väljapressimiskampaaniaga ning on sihtinud eelkõige finantsteenuste, erakapitali ja kutseteenuste sektori ettevõtteid.
Peamine taktikaline erinevus varasematest vishing-lainetest seisneb kontaktikanalis: UNC6671 ei kasuta ettevõtte peatelefoninumbrit ega ametlikke suhtluskanaleid, vaid pöördub sihtisikute poole nende personaalsete mobiiltelefonide kaudu. Sellega hoiavad ründajad kõrvale turvameetmetest, mis põhinevad kõnede jälgimisel, filtreerimisel või logimisel ettevõtte infrastruktuuris, ning jõuavad töötajate juurde kontekstis, kus need on sotsiaalse manipuleerimise katsete suhtes vähem valvsad.
See tähendab IT-turbejuhtide (CISO) jaoks, et puhtalt tehnilised, ettevõtte tasandi kontrollimeetmed – näiteks kõnede autentimine ettevõtte PBX-süsteemide kaudu või tagasihelistamise kontroll ametlikel numbritel – jäävad selle rünnakuviisi puhul tulemusteta. Kuna kampaania eesmärk on juurdepääs SaaS-keskkondadele, tuleks esmajärjekorras tugevdada SaaS-rakenduste identiteedi- ja juurdepääsukontrolli, eelkõige kasutades sotsiaalse manipuleerimise vastu vastupidavat mitmeastmelist autentimist (näiteks FIDO2/riistvaralised turvavõtmed telefoni teel kinnitamise asemel), ning kehtestada ranged protsessid kasutajatoe identiteedi kontrollimiseks.
Praktikas on soovitatav laiendada teadlikkuse koolitusi selgesõnaliselt stsenaariumidega, kus väidetavad IT-toe kõned saabuvad erakätitelefonidele, ning teavitada selgetest ja kontrollitavatest eskaleerimisviisidest, mille kaudu töötajad saavad kahtlastest kõnedest teatada, sõltumata kasutatud numbrist. Lisaks tuleks täpsustada seiret ebatavalise sisselogimistegevuse ja õiguste muudatuste tuvastamiseks SaaS-platvormidel, kuna see on tüüpiliselt järgmine etapp pärast õnnestunud vishing-rünnakut.
Allikas: thehackernews.com · Avaldatud 7. august 2026
Lumi AI News — tehisintellekti abil kureeritud sisu vastavalt tehisintellektimääruse art. 50-le. Ümbersõnastamine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.