SecBoard
Zurück zur Übersicht

UNC6671 Vishing Attacks Target Personal Phones to Steal SaaS Data

The Hacker News·
Originalartikel lesen bei The Hacker News

Die Hackergruppe UNC6671 führt Vishing-Angriffe durch, indem sie sich als IT-Support ausgibt und Mitarbeiter von Finanz-, Private-Equity- und professionellen Dienstleistungsunternehmen auf deren privaten Telefonen kontaktiert. Ziel ist es, Zugangsdaten zu SaaS-Diensten zu stehlen. Betroffene Unternehmen sollten ihre Mitarbeiter über diese Betrugsmasche aufklären und zur Vorsicht mahnen.

Kurzfassung

Die Hackergruppe UNC6671 führt Vishing-Angriffe durch, indem sie sich als IT-Support ausgibt. Sie kontaktieren Mitarbeiter von Finanz-, Private-Equity- und professionellen Dienstleistungsunternehmen auf deren privaten Telefonen. Ziel ist es, Zugangsdaten zu SaaS-Diensten zu stehlen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Mitarbeiter in Finanz-, Private-Equity- und professionellen Dienstleistungsunternehmen, deren private Telefone für Vishing-Angriffe genutzt werden, um SaaS-Zugangsdaten zu stehlen.

Warum relevant

Diese Angriffe umgehen traditionelle Unternehmenssicherheitsmaßnahmen, indem sie private Telefone nutzen und auf Social Engineering setzen, um sensible SaaS-Zugangsdaten zu erlangen. Der Verlust dieser Zugangsdaten kann zu unbefugtem Zugriff auf Unternehmensdaten führen.

Realistisches Worst Case

Erfolgreicher Diebstahl von SaaS-Zugangsdaten, der zu unbefugtem Zugriff auf geschäftskritische Anwendungen und Daten führt, mit potenziellen Folgen wie Datenlecks, finanziellen Verlusten oder Reputationsschäden.

Handlungsempfehlung

Mitarbeiter über die Vishing-Taktiken von UNC6671 aufklären, insbesondere über Anrufe auf privaten Telefonen, die sich als IT-Support ausgeben. Richtlinien für die Verifizierung von IT-Supportanfragen über offizielle Kanäle etablieren und durchsetzen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre Organisation ein aktuelles und umfassendes Schulungsprogramm für Mitarbeiter zu Social Engineering und Vishing-Angriffen hat.
  • Validieren Sie, ob Ihre Richtlinien zur Verifizierung von IT-Supportanfragen klar kommuniziert und von den Mitarbeitern verstanden werden, insbesondere bei Anfragen, die private Geräte betreffen.
  • Testen Sie die Fähigkeit Ihrer Mitarbeiter, Vishing-Versuche zu erkennen und zu melden, durch simulierte Vishing-Kampagnen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighUNC6671 führt Vishing-Angriffe durch, indem sie sich als IT-Support ausgibt und Mitarbeiter auf deren privaten Telefonen kontaktiert.
Initial AccessT1566.001 Phishing: Spearphishing via VoiceHighUNC6671 führt Vishing-Angriffe durch, indem sie sich als IT-Support ausgibt und Mitarbeiter auf deren privaten Telefonen kontaktiert.
Credential AccessT1566.001 Phishing: Spearphishing via VoiceHighZiel ist es, Zugangsdaten zu SaaS-Diensten zu stehlen.
Offene Punkte
  • Spezifische SaaS-Dienste, die ins Visier genommen werden, sind nicht im Artikel genannt.
  • Die genauen Methoden, die UNC6671 verwendet, um private Telefonnummern zu erhalten, sind nicht spezifiziert.
  • Es werden keine spezifischen geografischen Regionen der betroffenen Unternehmen genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Initial Access