Prioridade 1
Em exploração

UNC6671 amplia extorsão por vishing; identidade é vetor crítico para serviços financeiros

O ressurgimento sob novas marcas mostra que trocar de nome não significa encerrar operação de vishing, phishing Adversary-in-the-Middle e roubo de sessões no setor financeiro.

7 de agosto de 2026

O ressurgimento do UNC6671 sob múltiplas marcas de extorsão mostra que trocar de nome não significa encerrar uma operação. Com vishing, phishing Adversary-in-the-Middle e roubo de sessões, o grupo mira ambientes Microsoft 365 e Okta para acessar, coletar e exfiltrar dados de organizações de alto valor.

O rebranding não interrompe a ameaça

O Google Threat Intelligence Group acompanha a continuidade das operações do UNC6671 após o suposto encerramento da marca BlackFile, anunciado em maio de 2026. Agora o grupo reapareceu sob os nomes Redact, Pink, Helix e Falcon, mantendo a mesma lógica operacional de extorsão baseada em engenharia social, captura de identidade e exfiltração de dados.

A mudança de marca aconteceu, mas não representa uma ruptura técnica. A análise identificou reutilização de domínios genéricos, painéis de coleta de credenciais e templates de phishing entre as diferentes identidades do grupo, sinalizando infraestrutura centralizada e capacidade de adaptação rápida.

Para as organizações, a principal consequência é clara: a defesa não pode depender do nome de uma operação criminosa ou de uma lista estática de indicadores. O que precisa ser monitorado são os comportamentos que persistem entre campanhas, como contato telefônico não solicitado, páginas de login falsas, solicitações de MFA inesperadas, novos dispositivos registrados e transferências anômalas de dados em ambientes SaaS.

Como o ataque começa

A operação utiliza vishing, uma modalidade de phishing por voz em que criminosos se apresentam como profissionais de suporte de TI. Durante a ligação, a vítima é induzida a acessar uma página fraudulenta, informar credenciais, compartilhar códigos de autenticação ou aprovar uma solicitação de MFA.

A interação em tempo real é um diferencial relevante. Diferentemente de um e-mail genérico, o operador pode explorar urgência, autoridade e suposto conhecimento dos processos internos da empresa, responder a questionamentos e adaptar o discurso conforme a reação do usuário.

Os portais fraudulentos usam infraestrutura Adversary-in-the-Middle (AiTM), técnica T1557, para se colocar entre o usuário e o provedor legítimo de identidade. Assim, o atacante pode capturar credenciais, tokens e cookies de sessão, inclusive artefatos que permitem reutilizar uma sessão autenticada sem precisar repetir a autenticação convencional.

Com acesso a contas válidas em nuvem, especialmente Microsoft 365 e Okta, o grupo pode operar de forma muito menos visível do que em ataques baseados em malware. A conta comprometida passa a servir para acessar e-mails, arquivos, repositórios colaborativos, informações de clientes e processos internos que sustentam atividades críticas do negócio.

Por que a autenticação multifator não basta

O caso não torna o MFA irrelevante, mas evidencia a limitação de modelos que dependem apenas de senha e aprovações por push.

Em ataques de AiTM, o adversário não precisa quebrar o mecanismo criptográfico de autenticação: basta persuadir o usuário a interagir com uma página falsa ou aprovar uma solicitação legítima iniciada pelo próprio criminoso.

A chamada telefônica torna esse modelo ainda mais eficiente. Um suposto analista de suporte pode orientar a vítima em tempo real, usar vocabulário corporativo, justificar uma solicitação de autenticação como manutenção urgente e explorar a hesitação do usuário até que ele aprove o acesso.

A resposta exige autenticação resistente a phishing, com adoção progressiva de passkeys e chaves FIDO2 vinculadas ao domínio legítimo. Esses controles devem ser combinados com políticas de acesso condicional, avaliação de risco de login, validação da postura do dispositivo, redução da duração das sessões e bloqueio de autenticações incompatíveis com o perfil esperado do usuário.

O risco para serviços financeiros

A campanha passou a concentrar esforços em serviços financeiros, private equity, tecnologia e serviços profissionais — segmentos em que dados estratégicos, processos críticos e alto valor de extorsão se combinam. Para bancos, fintechs, seguradoras, gestoras e empresas que processam informações financeiras, o acesso a uma conta corporativa pode abrir caminho para roubo de documentos, comprometimento de comunicações executivas, fraude contra clientes e exposição de dados regulados.

Uma sessão comprometida no Microsoft 365 ou no Okta não deve ser tratada como um incidente restrito à identidade. Ela pode permitir acesso a propostas comerciais, informações de transações, relatórios de investimentos, documentos de due diligence, caixas postais compartilhadas, repositórios de arquivos e contatos úteis para golpes subsequentes.

O impacto potencial também alcança continuidade e reputação. A exfiltração pode alimentar uma extorsão direta, enquanto dados obtidos em e-mail ou plataformas de colaboração podem ser usados para ataques de fraude, engenharia social contra parceiros e tentativa de comprometimento de outras identidades corporativas.

O que o SOC precisa observar

O RunkIntel classifica a relevância do caso como alta para SOC e CTI, ambos com 80/100, e ainda maior para prevenção a fraude, com 85/100. O principal desafio é correlacionar sinais distribuídos entre serviços de identidade, e-mail, SaaS, DNS, proxy, EDR e ferramentas de prevenção a fraude.

Isoladamente, uma solicitação de MFA recusada, um login bem-sucedido ou uma regra nova de e-mail pode parecer um evento de baixa prioridade. A criticidade muda quando esses eventos aparecem em sequência: múltiplas solicitações de MFA, autenticação aprovada a partir de um dispositivo novo, alteração de método de recuperação, regra de encaminhamento criada e download elevado de documentos em SharePoint ou OneDrive.

Casos de uso prioritários incluem:

  • Detectar várias tentativas ou notificações de MFA em curto período, seguidas por uma aprovação bem-sucedida.

  • Alertar para logins no Microsoft 365 ou Okta a partir de localização, ASN, endereço IP, navegador ou dispositivo não habitual para o usuário.

  • Monitorar o registro, a alteração ou a remoção de fatores MFA, passkeys, dispositivos confiáveis, métodos de recuperação e tokens de autenticação.

  • Investigar a criação de regras de caixa de entrada que encaminhem, ocultem, movam, excluam ou marquem mensagens como lidas.

  • Detectar consentimentos OAuth anômalos, aplicações de terceiros não aprovadas e mudanças de privilégios em contas de nuvem.

  • Correlacionar acessos a portais de autenticação semelhantes à marca corporativa com domínios recém-registrados, genéricos ou de baixa reputação.

  • Identificar comportamento atípico de acesso e download em Exchange Online, SharePoint, OneDrive e outros repositórios SaaS.

  • Monitorar picos de upload para serviços externos de armazenamento em nuvem e desequilíbrio entre volume de tráfego de saída e de entrada, indicativo de exfiltração.

Resposta a roubo de sessão

Em um possível caso de AiTM, trocar a senha não é suficiente. O time deve assumir que o atacante pode ter obtido tokens de sessão, cookies, métodos de MFA e persistências associadas à conta comprometida.

A primeira ação é revogar sessões, tokens e cookies ativos para forçar uma nova autenticação em todas as aplicações conectadas. Em seguida, a organização deve revisar e remover métodos de MFA, dispositivos registrados, passkeys, opções de recuperação e aplicações OAuth que não tenham sido autorizados pelo usuário ou pela equipe de segurança.

Também é necessário investigar a conta em profundidade: regras de caixa de entrada, encaminhamentos externos, delegações, permissões, grupos, registros de auditoria, ações administrativas, downloads e compartilhamentos de arquivos. A investigação deve se expandir para contas com padrões semelhantes de autenticação, alteração de fatores ou acesso a domínios associados à campanha.

A preservação de evidências é decisiva para entender escopo, impacto e obrigações de comunicação. Logs de identidade, auditoria do Microsoft 365 e Okta, gateway de e-mail, proxy, DNS, CASB e EDR precisam ser retidos e correlacionados antes que sessões e artefatos relevantes expirem.

Controles que reduzem exposição

Treinamento de conscientização continua necessário, mas precisa simular o contexto real do vishing: ligação urgente de “suporte”, solicitação de aprovação de MFA, instrução para acessar um portal e pedido de compartilhamento de códigos ou tokens. O foco deve ser dar ao usuário um procedimento prático, não apenas alertá-lo para “desconfiar de phishing”.

Nenhum colaborador deve fornecer senha, código MFA, token ou aprovação de autenticação a partir de uma ligação recebida. Chamados de suporte devem ser validados por canais corporativos conhecidos — como portal oficial, ramal interno verificado ou retorno a um número publicado pela organização — e nunca pelo contato fornecido pelo suposto analista.

No plano técnico, organizações devem restringir autenticação baseada somente em push, limitar a vida útil de sessões, aplicar políticas de acesso condicionado por risco e dispositivo, controlar aplicações OAuth e integrar auditoria de identidade e SaaS ao SIEM. A resposta automatizada pode ajudar a suspender sessões ou elevar a severidade de um alerta quando houver combinação de fadiga de MFA, dispositivo novo e alterações administrativas na mesma conta.

Resiliência começa pela identidade

A atividade do UNC6671 mostra que identidade é um dos principais perímetros do negócio. Uma sessão corporativa válida permite que o adversário atue dentro de serviços críticos sem precisar instalar malware, explorar uma vulnerabilidade ou realizar movimentação lateral tradicional.

A resiliência cibernética exige uma visão integrada entre IAM, proteção de e-mail, monitoramento SaaS, SOC, CTI, resposta a incidentes e prevenção a fraude. A capacidade de detectar uma cadeia de ataques antes da exfiltração depende menos de um único controle e mais da correlação entre comportamento de usuários, sinais de identidade, telemetria de nuvem e contexto de ameaça.

O rebranding do UNC6671 reforça uma lição operacional: nomes, domínios e marcas de extorsão podem mudar rapidamente. Os comportamentos que sustentam o ataque — vishing, AiTM, roubo de sessão, uso de contas válidas, manipulação de MFA e exfiltração automatizada — devem permanecer no centro da estratégia de detecção, resposta e redução de exposição.

_

Fonte: Google Cloud Threat Intelligence, “UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments”. 

blog

Novas regras do Pix: o que muda para a resiliência financeira

por Lariana Luy Peixoto

Mind The Sec 2026: a operação está preparada para usar IA com segurança?

por Leticia Stal

Next-Gen SOC ou Cyber Fusion Center: qual é a diferença?

por Levi Lima Greter

Next-Gen SOC: quando o SOC deixa de processar alertas e passa a orientar decisões

por Roberto Mendes