Campanhas de Vishing do UNC6671 Visam Credenciais de SaaS Empresarial
O grupo de ameaças UNC6671 utiliza phishing por voz para se passar por suporte de TI e roubar credenciais de login de SaaS de funcionários empresariais. Os ataques afetam principalmente empresas dos setores financeiro, de capital privado e serviços profissionais.
TL;DR
- UNC6671 está usando vishing para atacar telefones pessoais de funcionários empresariais
- Os atacantes se passam por equipe de help desk de TI promovendo 'migrações urgentes de segurança'
- Os principais alvos incluem serviços financeiros, capital privado e serviços profissionais
- O objetivo é roubar credenciais de aplicativos SaaS para extorsão de dados
- As organizações devem implementar procedimentos de verificação de chamadas para solicitações de TI
Um ator de ameaça sofisticado rastreado como UNC6671 tem conduzido campanhas direcionadas de phishing por voz contra organizações empresariais. O grupo se especializa em ligar para funcionários em telefones pessoais, se disfarçando como suporte interno de TI para obter acesso a aplicativos SaaS sensíveis.
Esses ataques de engenharia social são particularmente perigosos porque contornam os controles de segurança tradicionais baseados em e-mail e exploram a confiança que os funcionários depositam em chamadas de suporte técnico com aparência legítima. O objetivo principal do UNC6671 parece ser a coleta de credenciais que fornecem acesso a valiosos ativos corporativos de dados.
Metodologia do Ataque
- O UNC6671 inicia o contato através de números de telefone pessoais, e não linhas corporativas
- Os atacantes se passam convincentemente por pessoal da central de ajuda de TI
- O pretexto de engenharia social envolve migrações urgentes de segurança obrigatórias
- As vítimas são manipuladas para fornecer credenciais de login de aplicativos SaaS
- As ligações são cronometradas para criar urgência e desencorajar procedimentos de verificação
Perfil dos Alvos e Impacto
- Os principais alvos incluem empresas dos setores financeiro, de capital privado e serviços profissionais
- Foco no roubo de credenciais de aplicativos SaaS críticos para os negócios
- O acesso permite o roubo de dados para fins potenciais de extorsão
- A segmentação de dispositivos pessoais contorna medidas de segurança da rede corporativa
- Credenciais comprometidas podem levar a acesso persistente não autorizado
Recomendações Defensivas
- Implemente procedimentos de verificação por retorno de chamada para todas as solicitações de suporte de TI
- Eduque os funcionários sobre como verificar a identidade do chamador por meio de canais oficiais
- Estabeleça protocolos claros para solicitações relacionadas a credenciais por telefone
- Monitore atividades incomuns de autenticação após chamadas suspeitas
- Considere implementar autenticação multifator para todos os aplicativos SaaS
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.