Una nueva ola de ataques de vishing está poniendo en riesgo a organizaciones del sector financiero, capital privado y servicios profesionales. Según reportes de inteligencia de amenazas, el grupo detrás de estas campañas se identifica como UNC6671 y destaca por un modus operandi centrado en el engaño telefónico dirigido a empleados, con el objetivo de robar credenciales y tokens de autenticación para posteriormente exfiltrar datos desde entornos cloud y aplicaciones SaaS.
Lo llamativo es que el contacto suele realizarse desde el número personal del móvil del objetivo, lo que aumenta la verosimilitud del fraude y reduce la probabilidad de que la víctima sospeche. A partir de ahí, la estrategia se apoya en redirecciones a portales de inicio de sesión falsos y en técnicas que permiten al atacante mantenerse dentro del acceso comprometido.
Cómo funcionan los ataques de vishing de UNC6671
En el centro de la campaña están las llamadas de voice phishing (vishing). El grupo se hace pasar por personal del help desk de TI y presiona con un sentido de urgencia: menciona “migraciones” de seguridad obligatorias y plantea que el cambio debe realizarse de inmediato. Ese enfoque busca que el empleado actúe rápido y haga clic o introduzca información sin verificar el canal.
En muchos casos, el atacante dirige a la víctima a una página falsa diseñada para parecer un portal legítimo. Técnicamente, la infraestructura del adversario actúa como un intermediario, de modo que captura credenciales y también tokens asociados a MFA durante el flujo de autenticación.
Suplantación de portales y captura de MFA
El objetivo no se limita a obtener usuario y contraseña. La campaña está diseñada para interceptar también los elementos que normalmente protegen el acceso. Al capturar tokens de autenticación multifactor, el atacante puede conservar una vía de continuidad (persistencia) y aprovechar la sesión para moverse dentro del ecosistema SaaS de la víctima.
Una vez obtenidos esos datos, el grupo usa la información para establecer acceso persistente y ejecutar automatizaciones (por ejemplo, con scripts en Python y PowerShell) orientadas a extraer datos desde aplicaciones cloud y sistemas SaaS, incluyendo plataformas ampliamente utilizadas para gestión de identidad y productividad.
Por qué llamar al móvil personal aumenta el impacto
Tradicionalmente, muchas organizaciones mitigan parte del riesgo de phishing y vishing al instruir a su personal para que recurra a canales oficiales. Sin embargo, UNC6671 incorpora un elemento que dificulta la defensa: suele contactar al empleado en dispositivos móviles personales y realiza la comunicación suplantando el número del help desk.
Cuando el objetivo recibe una llamada “esperada” o “verosímil” en su línea personal, es más fácil que ignore señales de alerta. Además, si la víctima percibe que la llamada proviene del teléfono correcto, la probabilidad de que siga el procedimiento fraudulento aumenta de forma considerable.
De credenciales robadas a acceso en todo el ecosistema SaaS
La campaña está orientada a aprovechar la arquitectura de identidad moderna. En lugar de atacar cada aplicación de forma individual, los atacantes buscan el proveedor de identidad (IdP) para entrar una sola vez y luego acceder a múltiples servicios conectados.
De acuerdo con el análisis reportado, el adversario “bypassea” la necesidad de comprometer cada SaaS por separado al abusar de la relación de confianza entre el IdP y las aplicaciones conectadas. Esto permite que una única sesión autenticada actúe como punto de entrada a diversas plataformas.
Persistencia manipulando la configuración de MFA
Además del robo, el actor busca mantener el control. Una técnica mencionada consiste en registrar dispositivos MFA controlados por el atacante en cuentas comprometidas. Antes de añadir su propio método, se retiran o eliminan los dispositivos MFA existentes para reducir la capacidad de recuperación de la víctima.
Marcas públicas y evolución del grupo
Otro aspecto que complica la atribución y el seguimiento es la presencia de múltiples marcas de extorsión asociadas a la misma actividad. Las investigaciones describen que UNC6671 diversificó operaciones mediante identidades públicas como Redact, Pink, Helix y Falcon (con equivalencias por códigos reportados). En el pasado también se mencionó una marca relacionada, que habría sido retirada.
El reporte también incluye una línea temporal con hitos relevantes: aparición del grupo, lanzamientos y cierres de sitios de fuga de datos (DLS) vinculados a distintas marcas, y cambios posteriores en la operación. Esta fragmentación de nombres suele responder a objetivos como monetizar por diferentes vías, segmentar negociaciones y dificultar el rastreo.
Infraestructura de phishing combinada con bloqueo de investigación
En análisis adicionales sobre una de las marcas vinculadas, se describe el uso de kits de phishing adaptados para plataformas de identidad populares. También se mencionan medidas para dificultar que investigadores analicen el entorno: acceso restringido que puede bloquear entornos de sandbox o frenar la investigación automatizada, y uso de servicios de hosting y registro de dominios.
Al unir ingeniería social vía vishing con infraestructura de phishing “gated”, el adversario intenta eludir controles modernos, incluidas protecciones basadas en MFA y autenticación mediante nuevas credenciales.
Otras tácticas observadas en la campaña
Más allá de las llamadas, se han identificado varias prácticas que fortalecen la operación:
- Paneles de recolección de credenciales hospedados en dominios genéricos que se presentan como relacionados con passkeys, MFA o SSO, con subdominios ajustados para campañas dirigidas.
- Enmascaramiento del número del help desk para guiar a la víctima hacia una página falsa en el contexto de llamadas telefónicas.
- Uso de cuentas de correo comprometidas para iniciar restablecimientos de contraseña en aplicaciones que no usan SSO, y posterior eliminación de confirmaciones y alertas para reducir la probabilidad de detección.
Cómo cambia el objetivo: de sectores empresariales a organizaciones de alto valor
El alcance geográfico y sectorial también muestra una evolución. Se describe que inicialmente hubo foco en grandes empresas de manufactura, bienes raíces, salud y seguros, para luego expandirse hacia tecnología, transporte y hospitalidad, y más tarde aumentar el interés por organizaciones financieras y legales de alto valor.
Este patrón sugiere una adaptación continua: ajustar el perfil de las víctimas en función del potencial de monetización y la oportunidad de acceso a datos sensibles en plataformas SaaS.
Importe de extorsión y pagos asociados
Las demandas de rescate reportadas superan los 3 millones de dólares en algunos casos. Durante negociaciones, los atacantes habrían aceptado reducciones de entre 50% y 75% del monto inicial. En más de la mitad de los casos rastreados, el pago promedio citado fue de alrededor de 750.000 dólares.
Además, se indicó que entre fechas específicas se registró el seguimiento de pagos en Bitcoin vinculados a carteras asociadas al grupo.
Qué pueden hacer las organizaciones para reducir el riesgo
El mensaje para las empresas es claro: no se trata solo de “evitar estafas”, sino de ajustar controles para que incluso si el usuario cae en el engaño, el atacante no pueda avanzar. Para contrarrestar los ataques de vishing y la captura de tokens, se recomiendan medidas como las siguientes:
- Adoptar MFA resistente al phishing, con enfoque en mecanismos que reduzcan la utilidad de portales falsos.
- Integrar SaaS y plataformas cloud con SSO para simplificar y endurecer el flujo de autenticación.
- Aplicar controles de sesión que limiten el impacto de sesiones comprometidas.
- Restringir autenticación a fuentes de red confiables cuando sea posible.
- Exigir dispositivos gestionados por la empresa para acceder a recursos críticos.
- Monitorear los logs del IdP, especialmente eventos sospechosos de registro de MFA.
- Implementar herramientas de seguridad que alerten si se introducen hashes de contraseñas corporativas en dominios no autorizados.
En conjunto, estas acciones apuntan a reducir la probabilidad de que un vishing exitoso termine en robo de sesión y exfiltración de información.
Conclusión: vishing como puerta de entrada a la extorsión SaaS
UNC6671 ilustra cómo los ataques de vishing pueden convertirse en una estrategia integral: suplantación del help desk, redirección a portales falsos, captura de credenciales y tokens MFA, y posterior movimiento dentro del ecosistema SaaS con persistencia. Cuando esto se combina con infraestructura y tácticas diseñadas para frustrar análisis, el riesgo para las organizaciones crece rápidamente.
La defensa, por tanto, debe ir más allá de capacitar al personal: requiere endurecer la autenticación, revisar la configuración del IdP, controlar sesiones y establecer visibilidad para detectar cambios anómalos en MFA. Solo así las empresas pueden cortar el recorrido que transforma una llamada engañosa en una brecha con impacto en datos y reputación.
Fuente: https://thehackernews.com/2026/08/unc6671-vishing-attacks-target-personal.html
