注目★★★★★Google Cloud
金融・クラウド企業が狙われる「偽 IT 部門」詐欺電話、認証トークン盗聴で侵入
30秒で把握
- 1詐欺グループ UNC6671 が BlackFile 廃止後も Redact・Pink など複数ブランドで恐喝継続中
- 2個人携帯への vishing で MFA トークン盗聴・Microsoft 365・Okta から企業データ窃取を実行
- 3金融・クラウド企業が標的・従業員の電話認証警戒と内部ログイン監視強化を開始すべき
要約
Google Threat Intelligence Group は詐欺グループ UNC6671 が BlackFile ブランド廃止後も複数の恐喝フロント (Redact、Pink、Helix、Falcon) で活動を続けていると報告した。UNC6671 は音声フィッシング (vishing) で企業従業員を IT ヘルプデスク職員に成りすまし、緊急セキュリティ移行を装って個人携帯に電話をかけ、偽のログインポータルへ誘導する。Adversary-in-the-Middle (AiTM) インフラで認証情報と多要素認証 (MFA) トークンを横取りした後、自動スクリプトで Microsoft 365 や Okta などのクラウド環境からデータ盗聴を行う。金融サービスと企業クラウドが主な標的で、認証突破後のデータ窃取型恐喝に至る。
あなたへの影響
この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。
クレカ不要・いつでも解約