Một làn sóng tấn công mới nhắm vào các tổ chức tài chính, quỹ đầu tư tư nhân và dịch vụ chuyên nghiệp đang được quy về UNC6671, nhóm tống tiền dữ liệu có liên hệ với hệ sinh thái BlackFile. Điểm đáng chú ý không nằm ở mã độc phức tạp, mà ở cách nhóm này kết hợp gọi điện lừa đảo, chiếm phiên xác thực và khai thác thói quen làm việc trên điện thoại cá nhân của nhân viên.

Theo The Hacker News, UNC6671 thường giả danh bộ phận hỗ trợ CNTT để thúc ép nhân viên thực hiện một quy trình bảo mật hoặc di chuyển hệ thống có vẻ khẩn cấp. Kẻ tấn công đặc biệt ưu tiên liên hệ qua điện thoại cá nhân, nơi nhân viên ít được bảo vệ bởi các lớp giám sát doanh nghiệp và dễ bị cuốn vào áp lực tức thời của một cuộc gọi trực tiếp.
UNC6671 là ai?
UNC6671 được mô tả là một nhóm tống tiền dữ liệu tập trung vào môi trường doanh nghiệp có nhiều thông tin nhạy cảm, đặc biệt là lĩnh vực tài chính, quỹ phòng hộ, quỹ đầu tư tư nhân và dịch vụ chuyên nghiệp. BleepingComputer cho biết các cuộc tấn công gần đây vào nhóm mục tiêu này được liên hệ với UNC6671 và có dấu hiệu gắn với các tác nhân BlackFile.
Khác với các chiến dịch ransomware truyền thống, trọng tâm của UNC6671 là truy cập trái phép vào tài khoản đám mây và ứng dụng SaaS, sau đó đánh cắp dữ liệu để gây áp lực. Cách làm này giúp nhóm giảm phụ thuộc vào việc mã hóa hệ thống, đồng thời vẫn tạo ra rủi ro lớn về pháp lý, uy tín và nghĩa vụ thông báo sự cố cho nạn nhân.
Diễn biến chiến dịch
Giai đoạn đầu thường bắt đầu bằng cuộc gọi vishing. Kẻ tấn công tự nhận là nhân viên hỗ trợ nội bộ, nêu lý do như cập nhật bảo mật, di chuyển tài khoản hoặc xử lý sự cố khẩn cấp. Mục tiêu là khiến nạn nhân tin rằng họ đang thực hiện một bước xác minh hợp lệ cho công việc.
Sau đó, nạn nhân có thể bị dẫn tới quy trình đăng nhập giả hoặc một luồng xác thực trung gian. Các báo cáo cho biết nhóm này có thể dùng kỹ thuật adversary-in-the-middle để thu thập thông tin đăng nhập, mã đa yếu tố hoặc token phiên, từ đó mở đường vào Microsoft 365, Okta và các nền tảng SaaS quan trọng khác.
Khi đã có quyền truy cập, UNC6671 tìm kiếm dữ liệu có giá trị cao trong email, kho tài liệu, ứng dụng quản lý khách hàng và các hệ thống cộng tác. Với lĩnh vực tài chính, dữ liệu này có thể bao gồm thông tin giao dịch, danh sách khách hàng, hồ sơ nhà đầu tư, trao đổi pháp lý hoặc tài liệu nội bộ phục vụ đàm phán.
Vì sao điện thoại cá nhân trở thành điểm yếu?
Điện thoại cá nhân thường nằm ngoài phạm vi kiểm soát đầy đủ của doanh nghiệp. Nhân viên có thể nhận cuộc gọi, đọc tin nhắn hoặc mở liên kết mà không đi qua các lớp lọc, ghi log và cảnh báo giống như thiết bị được quản lý. Đây là khoảng trống UNC6671 tận dụng để tạo niềm tin nhanh và giảm khả năng bị phát hiện sớm.
Yếu tố xã hội cũng rất quan trọng. Một cuộc gọi có giọng người thật, kịch bản khẩn cấp và thông tin bối cảnh đủ thuyết phục có thể khiến nạn nhân bỏ qua các dấu hiệu bất thường. Với các tổ chức vận hành nhanh như quỹ đầu tư hoặc công ty dịch vụ chuyên nghiệp, áp lực xử lý công việc liên tục càng làm ranh giới giữa hỗ trợ thật và lừa đảo trở nên mờ hơn.
Hệ lụy đối với doanh nghiệp
Rủi ro đầu tiên là mất kiểm soát dữ liệu trong các nền tảng SaaS. Một tài khoản bị chiếm có thể mở ra chuỗi truy cập vào email, thư mục chia sẻ, ứng dụng tài chính, hệ thống quản trị khách hàng và tài liệu pháp lý. Nếu kẻ tấn công kiểm soát token phiên, việc đổi mật khẩu đơn thuần có thể chưa đủ để cắt toàn bộ truy cập.
Rủi ro thứ hai là tống tiền dựa trên dữ liệu. Trong các vụ việc dạng này, nhóm tấn công có thể không cần triển khai ransomware trên diện rộng. Chỉ riêng việc chứng minh đã lấy được dữ liệu nhạy cảm cũng đủ tạo áp lực về danh tiếng, nghĩa vụ tuân thủ và quan hệ với khách hàng.
Rủi ro thứ ba là suy giảm niềm tin vào quy trình hỗ trợ nội bộ. Khi kẻ tấn công bắt chước được kịch bản hỗ trợ CNTT, nhân viên có thể trở nên hoang mang trước các yêu cầu thật. Doanh nghiệp vì vậy cần thiết kế lại cách xác thực yêu cầu hỗ trợ, không chỉ dựa vào giọng nói, số điện thoại hiển thị hoặc cảm giác quen thuộc.
Bài học phòng thủ
Các tổ chức nên coi vishing là một phần của mô hình đe dọa chính thức, đặc biệt khi nhân viên thường dùng điện thoại cá nhân để xử lý công việc. Quy trình hỗ trợ CNTT cần có kênh xác minh ngược rõ ràng, ví dụ nhân viên tự gọi lại số nội bộ đã công bố, kiểm tra ticket trong hệ thống chính thức hoặc xác nhận qua kênh quản lý thiết bị.
Về kỹ thuật, doanh nghiệp cần giám sát đăng nhập bất thường vào SaaS, giới hạn phiên đăng nhập dài hạn, thu hồi token khi có nghi vấn, áp dụng xác thực chống phishing như khóa bảo mật FIDO2, và kiểm soát chặt việc đăng ký thiết bị hoặc phương thức xác thực mới. Các cảnh báo về đăng nhập qua proxy dân cư, thay đổi vị trí nhanh, truy cập khối lượng lớn vào email và kho tài liệu cần được ưu tiên điều tra.
Với người dùng cuối, nguyên tắc quan trọng là không thực hiện yêu cầu đăng nhập, quét mã, cài công cụ hoặc chia sẻ mã xác thực chỉ vì một cuộc gọi khẩn cấp. Mọi yêu cầu liên quan đến tài khoản, MFA hoặc di chuyển hệ thống nên được kiểm chứng qua kênh chính thức trước khi thao tác.
Kết luận
Hồ sơ UNC6671 cho thấy các chiến dịch tống tiền dữ liệu đang dịch chuyển mạnh sang lớp danh tính và SaaS. Khi dữ liệu doanh nghiệp nằm trong email, ứng dụng đám mây và công cụ cộng tác, một cuộc gọi vishing thành công có thể tạo hậu quả tương đương một lỗ hổng kỹ thuật nghiêm trọng. Phòng thủ hiệu quả vì vậy phải kết hợp kiểm soát danh tính, giám sát phiên, quy trình hỗ trợ có xác minh và đào tạo nhân viên dựa trên tình huống thực tế.
VNCyberS tổng hợp từ The Hacker News và BleepingComputer















