กลุ่ม UNC6671 ที่เชื่อมโยงกับกลุ่ม BlackFile มุ่งเป้าโจมตีบริษัท Hedge Fund และบริษัทการเงินด้วยการโจมตีแบบ Vishing

การโจมตีทางไซเบอร์ระลอกล่าสุดที่มุ่งเป้าไปยังบริษัท Hedge Fund, บริษัท Private Equity และองค์กรด้านการเงินหลายแห่ง ถูกเชื่อมโยงกับกลุ่ม UNC6671 ซึ่งเป็นกลุ่มเรียกค่าไถ่ที่เชื่อว่ามีความเกี่ยวข้องกับกลุ่มผู้โจมตี BlackFile

การระบุตัวผู้โจมตีครั้งนี้เกิดขึ้นหลังจากที่ Reuters และ Bloomberg รายงานว่า Point72 Asset Management, Millennium Management, Two Sigma Investments, Citadel รวมถึงบริษัท Private Equity หลายแห่ง ตกเป็นเป้าหมายของการโจมตีที่อาศัย Voice Phishing (Vishing) เพื่อหลอกให้พนักงานเปิดทางให้ผู้โจมตีเข้าถึงระบบภายในองค์กรได้

Point72 เปิดเผยกับนักลงทุนว่า บริษัทถูกโจมตีจริง แต่ไม่พบหลักฐานว่าข้อมูลของลูกค้าถูกขโมย ขณะที่ Two Sigma ระบุว่า สามารถสกัดกั้นความพยายามโจมตีได้สำเร็จ และไม่พบสัญญาณว่าระบบ หรือข้อมูลของบริษัทได้รับผลกระทบ

Millennium ปฏิเสธที่จะแสดงความคิดเห็นต่อคำถามของ BleepingComputer ส่วน Citadel ก็ปฏิเสธเช่นกัน และอ้างอิงให้ดูรายงานของ Bloomberg ขณะที่ Point72 และ Two Sigma ไม่ได้ตอบกลับคำขอให้แสดงความคิดเห็น

Austin Larsen นักวิเคราะห์ภัยคุกคามอาวุโส (Principal Threat Analyst) จาก Google Threat Intelligence Group (GTIG) เปิดเผยว่า Google ติดตามกิจกรรม Vishing ดังกล่าวภายใต้ชื่อ UNC6671

“แม้ว่าก่อนหน้านี้กลุ่มนี้จะปฏิบัติการภายใต้ชื่อว่า BlackFile แต่ปัจจุบันกลุ่ม UNC6671 ได้ขยายปฏิบัติการเรียกค่าไถ่ผ่านหลายแบรนด์ ได้แก่ Redact, Pink, Helix และ Falcon”

“GTIG ประเมินว่า มีกลุ่มผู้โจมตีหลักเพียงกลุ่มเดียวที่อยู่เบื้องหลังการโจมตีแบบ Helpdesk Vishing และการขโมยข้อมูลจาก Cloud ภายใต้แบรนด์ต่าง ๆ เหล่านี้”

BlackFile เป็นกลุ่มที่เน้นการขโมยข้อมูล ซึ่งถูกพบครั้งแรกในเดือนกุมภาพันธ์ 2025 จากการโจมตีองค์กรในกลุ่มค้าปลีก และธุรกิจโรงแรม

รายงานของ Mandiant ระบุว่า ในเดือนกรกฎาคม 2026 กลุ่มดังกล่าวได้เปลี่ยนเป้าหมายมายังบริษัท Private Equity, Hedge Fund, สำนักงานกฎหมายขนาดใหญ่ และหน่วยงานจัดอันดับความน่าเชื่อถือทางการเงิน หลังจากก่อนหน้านี้เคยมุ่งเป้าโจมตีองค์กรในภาคการผลิต, Healthcare, อสังหาริมทรัพย์, เทคโนโลยี, การขนส่ง และธุรกิจโรงแรม

Larsen ระบุว่า “ระหว่างเดือนมกราคมถึงพฤษภาคม 2026 GTIG ติดตามพบว่า กระเป๋า Bitcoin ของกลุ่มได้รับเงินรวมมากกว่า 10.6 ล้านดอลลาร์สหรัฐ แม้ว่าข้อเรียกร้องค่าไถ่ในช่วงแรกจะสูงกว่า 3 ล้านดอลลาร์สหรัฐ แต่หลังการเจรจา ผู้โจมตีมักยอมลดลงมาอยู่ที่ประมาณ 750,000 ดอลลาร์สหรัฐ”

หลังจาก BleepingComputer เผยแพร่ข่าวดังกล่าว กลุ่ม Falcon ได้ออกแถลงการณ์บนเว็บไซต์ Data Leak ของตน เพื่อโต้แย้งข้อมูลบางส่วนในรายงานของ Mandiant

“Falcon เป็น Affiliate ของ Redact และเป็น Affiliate ของ Redact เพียงกลุ่มเดียว เราไม่มีความเกี่ยวข้องเชื่อมโยง หรืออยู่ภายใต้เครือข่ายเดียวกับ Helix, Pink หรือกลุ่มอื่นใดที่ถูกกล่าวถึงในรายงานของ Mandiant”

“เราไม่ได้ใช้ Operators, โครงสร้างพื้นฐาน, เครื่องมือ, ช่องทางการเจรจา หรือแบ่งปันผลประโยชน์ร่วมกับกลุ่มใด นอกจาก Redact”

ในเดือนพฤษภาคม 2026 BlackFile ได้ประกาศบนเว็บไซต์ Data Leak ของตนว่าจะรีแบรนด์เป็น Redact และดำเนินปฏิบัติการต่อภายใต้ชื่อใหม่นี้

การโจมตีแบบ Vishing มุ่งเป้าสู่ Cloud Environment

สมาชิกของ UNC6671 มักติดต่อพนักงานผ่านโทรศัพท์มือถือส่วนตัว โดยปลอมตัวเป็นฝ่าย Helpdesk ขององค์กร พร้อมอ้างว่าพนักงานจำเป็นต้องลงทะเบียน Passkey หรืออัปเดตการตั้งค่า Multi-Factor Authentication (MFA)

จากนั้นเหยื่อจะถูกนำไปยังเว็บไซต์ที่ใช้โดเมนปลอมเลียนแบบบริษัทของตนเอง ซึ่งโฮสต์ Adversary-in-the-Middle (AiTM) Phishing Kit ที่ถูกออกแบบมาเพื่อขโมย Credential และ Session Cookie แบบ Real-time

เมื่อสามารถขโมยบัญชี Microsoft 365 หรือ Okta Single Sign-On (SSO) ได้แล้ว ผู้โจมตีจะเข้าสู่ระบบ SSO Dashboard ทำให้เข้าถึง Cloud Platform ทั้งหมดที่เชื่อมโยงกับบัญชีนั้น

หลังจากเข้าถึงระบบได้สำเร็จ ผู้โจมตีจะใช้เครื่องมืออัตโนมัติในการขโมยข้อมูลจาก Cloud Service ทั้งหมดที่สามารถเข้าถึงได้ พร้อมทั้งลบอีเมลแจ้งเตือนด้านความปลอดภัยและอีเมลรีเซ็ตรหัสผ่านออกจาก inboxes ของบัญชีที่ถูกยึดครอง เพื่อปกปิดร่องรอยการโจมตี

Mandiant ระบุว่า แม้รูปแบบการโจมตีดังกล่าวจะมีความคล้ายคลึงกับเทคนิค Social Engineering ผ่าน Helpdesk ที่กลุ่ม Scattered Spider เคยใช้มาในอดีต แต่โครงสร้างพื้นฐาน และเครือข่ายการเรียกค่าไถ่ที่ใช้ในการโจมตีครั้งนี้มีความแตกต่างอย่างชัดเจน

“แม้ว่าการโจมตีแบบ Helpdesk Vishing และการดักจับการยืนยันตัวตนด้วยเทคนิค Adversary-in-the-Middle จะมีลักษณะคล้ายกับวิธีการที่เคยพบใน Scattered Spider (UNC3944) แต่ GTIG ติดตามโครงสร้างพื้นฐาน รูปแบบการจดทะเบียนโดเมน และเครือข่ายการเรียกค่าไถ่หลายแบรนด์เหล่านี้ภายใต้ชื่อ UNC6671”

ปัจจุบัน Mandiant เปิดเผยว่า กำลังให้ความช่วยเหลือองค์กรที่ถูก UNC6671 โจมตีแล้วหลายสิบองค์กร

ที่มา : Bleepingcomputer