Asayomu Tech
注目★★★★Google Cloud

金融・クラウド企業が狙われる「偽 IT 部門」詐欺電話、認証トークン盗聴で侵入

30秒で把握

  • 1詐欺グループ UNC6671 が BlackFile 廃止後も Redact・Pink など複数ブランドで恐喝継続中
  • 2個人携帯への vishing で MFA トークン盗聴・Microsoft 365・Okta から企業データ窃取を実行
  • 3金融・クラウド企業が標的・従業員の電話認証警戒と内部ログイン監視強化を開始すべき

要約

Google Threat Intelligence Group は詐欺グループ UNC6671 が BlackFile ブランド廃止後も複数の恐喝フロント (Redact、Pink、Helix、Falcon) で活動を続けていると報告した。UNC6671 は音声フィッシング (vishing) で企業従業員を IT ヘルプデスク職員に成りすまし、緊急セキュリティ移行を装って個人携帯に電話をかけ、偽のログインポータルへ誘導する。Adversary-in-the-Middle (AiTM) インフラで認証情報と多要素認証 (MFA) トークンを横取りした後、自動スクリプトで Microsoft 365 や Okta などのクラウド環境からデータ盗聴を行う。金融サービスと企業クラウドが主な標的で、認証突破後のデータ窃取型恐喝に至る。

あなたへの影響

認証が多要素化していても AiTM による機械的な横取りで迂回されるため、組織の従業員教育 (特に個人携帯への予期しない IT 部門からの電話への警戒) と、内部ネットワークの異常ログイン検知ルールの強化が必須になる。

推奨:クラウドアカウントのセッション異常や短時間での大量データアクセスの監視を今月中に確認推奨。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。