注目★★★★★Google Cloud
金融・クラウド企業が狙われる「偽 IT 部門」詐欺電話、認証トークン盗聴で侵入
30秒で把握
- 1詐欺グループ UNC6671 が BlackFile 廃止後も Redact・Pink など複数ブランドで恐喝継続中
- 2個人携帯への vishing で MFA トークン盗聴・Microsoft 365・Okta から企業データ窃取を実行
- 3金融・クラウド企業が標的・従業員の電話認証警戒と内部ログイン監視強化を開始すべき
要約
Google Threat Intelligence Group は詐欺グループ UNC6671 が BlackFile ブランド廃止後も複数の恐喝フロント (Redact、Pink、Helix、Falcon) で活動を続けていると報告した。UNC6671 は音声フィッシング (vishing) で企業従業員を IT ヘルプデスク職員に成りすまし、緊急セキュリティ移行を装って個人携帯に電話をかけ、偽のログインポータルへ誘導する。Adversary-in-the-Middle (AiTM) インフラで認証情報と多要素認証 (MFA) トークンを横取りした後、自動スクリプトで Microsoft 365 や Okta などのクラウド環境からデータ盗聴を行う。金融サービスと企業クラウドが主な標的で、認証突破後のデータ窃取型恐喝に至る。
あなたへの影響
認証が多要素化していても AiTM による機械的な横取りで迂回されるため、組織の従業員教育 (特に個人携帯への予期しない IT 部門からの電話への警戒) と、内部ネットワークの異常ログイン検知ルールの強化が必須になる。
推奨:クラウドアカウントのセッション異常や短時間での大量データアクセスの監視を今月中に確認推奨。