Một làn sóng gần đây của các cuộc tấn công mạng nhắm vào các dịch vụ tài chính, quỹ đầu tư tư nhân và dịch vụ chuyên nghiệp được cho là do nhóm tống tiền dữ liệu có tên UNC6671 thực hiện.
"UNC6671 tiếp tục dựa vào hình thức voice phishing (vishing) để nhắm mục tiêu vào nhân viên doanh nghiệp, giả danh nhân viên hỗ trợ IT nhằm tạo điều kiện cho các đợt di chuyển bảo mật khẩn cấp, bắt buộc. Đáng chú ý, kẻ tấn công thường liên lạc với nhân viên thông qua thiết bị di động cá nhân của họ," Google Threat Intelligence Group (GTIG) và Mandiant cho biết trong một báo cáo.
Các cuộc gọi này được thiết kế để lừa nạn nhân truy cập vào các cổng đăng nhập giả mạo, nơi cơ sở hạ tầng adversary-in-the-middle (AitM) sẽ chặn lấy thông tin đăng nhập và các mã multi-factor authentication (MFA). Sau đó, những kẻ tấn công sử dụng dữ liệu thu thập được để thiết lập duy trì phiên (session persistence) và triển khai các tập lệnh Python và PowerShell tự động để trích xuất dữ liệu (data exfiltration) từ môi trường đám mây doanh nghiệp và các ứng dụng SaaS, bao gồm Microsoft 365 và Okta.
Theo gã khổng lồ công nghệ, UNC6671 đã đa dạng hóa hoạt động của mình qua nhiều thương hiệu tống tiền khác nhau bao gồm Redact, Pink (còn gọi là CL-CRI-1147), Helix, và Falcon (còn gọi là CL-CRI-1182). UNC6671 trước đây được cho là đã hoạt động dưới thương hiệu BlackFile (còn gọi là CL-CRI-1116), nhắm mục tiêu vào các tổ chức thông qua vishing và xâm nhập SSO, trước khi thương hiệu này ngừng hoạt động vào ngày 11 tháng 5 năm 2026.
Lịch trình các sự kiện chính
- Đầu tháng 1 năm 2026 - UNC6671 xuất hiện
- Ngày 6 tháng 2 năm 2026 - Trang rò rỉ dữ liệu (DLS) BlackFile ra mắt
- Cuối tháng 4 năm 2026 - Trang DLS BlackFile ngoại tuyến
- Ngày 11 tháng 5 năm 2026 - Trang DLS BlackFile hoạt động trở lại trong thời gian ngắn để thông báo ngừng thương hiệu "dưới tên gọi này"
- Ngày 19 tháng 5 năm 2026 - Những kẻ vận hành Redact tuyên bố trên trang DLS mới rằng "mọi hoạt động dưới tên BlackFile đã chính thức và vĩnh viễn chấm dứt"
- Ngày 31 tháng 5 năm 2026 - Trang DLS Pink ra mắt
- Ngày 27 tháng 6 năm 2026 - Redact tuyên bố thương hiệu gốc đã bị xâm nhập và chiếm đoạt bởi một cộng sự cũ, người bị cáo buộc thực hiện các chiến dịch tống tiền không phép dưới tên của họ
UNC6671 lần đầu tiên được Google ghi nhận vào tháng 1 năm 2026 là một trong những cụm đe dọa sử dụng các kỹ thuật truyền thống liên quan đến nhóm tin tặc có động cơ tài chính ShinyHunters (còn gọi là Bling Libra). Mặc dù có những điểm tương đồng, nhưng các hoạt động này được đánh giá là hoạt động độc lập với nhau. Kẻ tấn công được biết đến với nhịp độ hoạt động cao, nhắm mục tiêu vào hàng chục tổ chức tại Bắc Mỹ, Úc và Vương quốc Anh.
"Những vụ xâm nhập này không phải là kết quả của lỗ hổng bảo mật trong các sản phẩm hoặc cơ sở hạ tầng của nhà cung cấp," công ty lưu ý vào thời điểm đó. "Thay vào đó, chiến dịch này tiếp tục làm nổi bật hiệu quả của social engineering và nhấn mạnh tầm quan trọng sống còn của việc các tổ chức chuyển sang sử dụng MFA chống lừa đảo (phishing-resistant MFA) để bảo vệ các nền tảng SaaS và định danh của mình."
Chiến thuật xâm nhập hệ thống IdP và SaaS
Công ty an ninh mạng CrowdStrike, đang theo dõi tập hợp này dưới tên Cordial Spider, đã mô tả nhóm này thực hiện các chiến dịch đánh cắp dữ liệu và tống tiền nhanh chóng bằng cách giả danh IT trong các cuộc gọi vishing. Họ tạo ra cảm giác cấp bách giả tạo xoay quanh các vấn đề tài khoản hoặc cập nhật bảo mật để dẫn dụ nạn nhân đến các trang AitM lừa đảo nhằm thu thập dữ liệu xác thực và các token phiên hoạt động trong thời gian thực.
Các thông tin xác thực này sau đó được sử dụng để truy cập vào nhà cung cấp định danh (IdP) của tổ chức, tạo ra một "điểm truy cập duy nhất" vào nhiều ứng dụng SaaS khác nhau. Song song đó, kẻ tấn công thiết lập sự duy trì bằng cách đăng ký các thiết bị MFA do chúng kiểm soát vào các tài khoản bị xâm nhập, sau khi đã xóa các thiết bị MFA hiện có của người dùng.
"Bằng cách lạm dụng mối quan hệ tin cậy giữa IdP và các dịch vụ được kết nối, những kẻ đối địch bỏ qua việc phải xâm nhập từng ứng dụng SaaS riêng lẻ mà thay vào đó di chuyển theo chiều ngang (lateral movement) trên toàn bộ hệ sinh thái SaaS của nạn nhân chỉ với một phiên xác thực duy nhất," CrowdStrike cho biết.
Trong một phân tích về hoạt động của Pink được công bố vào tháng 6 năm 2026, SOCRadar mô tả nhóm này tập trung vào Big Game Hunting bằng cách sử dụng các bộ công cụ phishing Okta và Microsoft Entra ID được tùy chỉnh, các cổng truy cập để chặn sandbox và các nhà nghiên cứu, sử dụng Cloudflare và DDoS-Guard để lưu trữ và Tucows, Nicenic để đăng ký tên miền.
Các kỹ thuật đáng chú ý khác
- Sử dụng các bảng thu thập thông tin xác thực được lưu trữ trên các tên miền gốc chung chung liên quan đến passkeys, MFA hoặc SSO, đồng thời thêm các tên miền phụ cụ thể cho từng nạn nhân để thực hiện các chiến dịch vishing mục tiêu (ví dụ: passkeyhelpdesk[.]com, setupsso[.]com, và idokta[.]com).
- Gọi cho nhân viên qua số điện thoại di động cá nhân bằng cách giả mạo số điện thoại hỗ trợ kỹ thuật hợp lệ và hướng dẫn họ đến trang phishing AitM giả mạo.
- Dựa vào các tài khoản email bị xâm nhập để bắt đầu quá trình đặt lại mật khẩu cho các ứng dụng doanh nghiệp không dùng SSO và xóa một cách hệ thống các thông báo đặt lại mật khẩu và cảnh báo bảo mật để trốn tránh sự phát hiện (defense evasion).
Sự thay đổi mục tiêu và doanh thu tống tiền
Bên cạnh những kỹ thuật mới này là sự chuyển dịch trong dấu chân mục tiêu của kẻ tấn công: từ các doanh nghiệp lớn trong lĩnh vực sản xuất, bất động sản, y tế và bảo hiểm trong tháng 4 và tháng 5 năm 2026, sang các công ty công nghệ, vận tải và khách sạn vào tháng 6 năm 2026, và sau đó là các tổ chức tài chính và pháp lý giá trị cao vào tháng 7 năm 2026.
Google lưu ý rằng việc UNC6671 áp dụng nhiều thương hiệu tống tiền công khai có khả năng là một nỗ lực nhằm kiếm tiền từ các hoạt động của chúng, chia nhỏ các cuộc đàm phán và gây khó khăn cho nỗ lực theo dõi. Từ ngày 7 tháng 1 đến ngày 12 tháng 5 năm 2026, Google cho biết họ đã theo dõi hơn 10,6 triệu USD thanh toán bằng Bitcoin vào các ví liên quan đến nhóm này.
Yêu cầu tiền chuộc ban đầu thường trên 3 triệu USD, mặc dù những kẻ tống tiền thường chấp nhận giảm từ 50% đến 75% trong quá trình đàm phán. Trong hơn 53% các trường hợp được theo dõi trong khoảng thời gian này, những kẻ tấn công được cho là đã đạt được thỏa thuận trung bình khoảng 750.000 USD.
Khuyến nghị phòng chống
Để chống lại mối đe dọa này, các tổ chức được khuyến nghị:
- Thực thi MFA chống lừa đảo (phishing-resistant MFA).
- Tích hợp các ứng dụng SaaS và nền tảng đám mây với SSO.
- Triển khai các kiểm soát phiên (session controls) và hạn chế xác thực từ các nguồn mạng đáng tin cậy.
- Yêu cầu các thiết bị do công ty quản lý để truy cập hệ thống.
- Giám sát nhật ký IdP để tìm các sự kiện đăng ký MFA đáng ngờ.
- Triển khai các công cụ bảo mật để cảnh báo nếu mã băm mật khẩu (password hashes) của doanh nghiệp được nhập vào các tên miền không authorized.
Các phát hiện cho thấy cách các nhóm tống tiền hiện đại hoạt động giống như các mạng lưới doanh nghiệp phi tập trung, sử dụng cơ sở hạ tầng chung giữa nhiều thương hiệu để quản lý đàm phán và bảo vệ hoạt động của chúng.
Tiết lộ này được đưa ra khi Bridewell ghi nhận một chiến dịch vishing không thành công, trong đó kẻ tấn công đã thực hiện một cuộc gọi không mong muốn đến thiết bị cá nhân của một nhân viên và cố gắng chuyển hướng họ đến một trang đăng nhập Okta giả mạo dưới chiêu bài truy cập vào một phiếu hỗ trợ sự cố nội bộ.
Người ta tin rằng cuộc tấn công này có thể là tác phẩm của ShinyHunters hoặc một kẻ tấn công vận hành cơ sở hạ tầng bộ công cụ phishing chung phù hợp với kỹ thuật của Scattered LAPSUS$ Hunters (SLH). Google cũng đưa ra khả năng các nhóm khác nhau hoạt động dưới danh nghĩa UNC6671 có thể là các đối tác liên kết (affiliates), các nhóm tách ra hoặc các nhóm sử dụng cùng một cơ sở hạ tầng phishing cơ bản.