Analistas de Google Cloud han emitido una alerta sobre las operaciones de robo de datos y extorsión llevadas a cabo por el grupo de amenazas UNC6671. Este actor, que sigue operando activamente bajo alias como Redact, Pink, Helix y Falcon (a pesar del supuesto retiro de su marca BlackFile), está centrando sus ataques en los sectores de servicios financieros, capital privado y servicios profesionales, donde la información sobre transacciones y litigios posee un alto valor para la extorsión.
La cadena de ataque destaca por no requerir el descifrado de contraseñas. Comienza con una táctica de ingeniería social telefónica (vishing). Los atacantes contactan al personal a través de sus teléfonos móviles personales haciéndose pasar por el servicio de asistencia técnica (Help Desk) de la empresa, alegando la necesidad urgente de actualizar una clave de acceso (passkey) o la Autenticación Multifactor (MFA).
Infraestructura de intermediario (AiTM) y exfiltración silenciosa
Al generar un sentido de urgencia, los atacantes dirigen a los empleados a portales de inscripción falsos y personalizados. Este sitio fraudulento actúa como un intermediario o Adversary-in-The-Middle (AiTM), gestionando el proceso de inicio de sesión legítimo mientras captura en tiempo real tanto las credenciales como el token de sesión MFA.
Una vez que UNC6671 secuestra la sesión en plataformas como Microsoft 365 u Okta, despliega scripts automatizados para la extracción masiva de datos, evitando las descargas convencionales. Para evadir la detección y complicar la respuesta ante incidentes, el grupo enmascara su actividad utilizando conexiones a través de redes de proxies residenciales, haciendo que el tráfico malicioso se asemeje a la actividad normal de un usuario. Además, borran sus huellas eliminando confirmaciones de restablecimiento, notificaciones de seguridad y alertas generadas en los buzones comprometidos, dejando a la víctima en total desconocimiento de la intrusión.
Despliegue acelerado y recomendaciones de mitigación
La operación se apoya en una infraestructura compartida altamente dinámica. Entre junio y julio, los investigadores observaron la activación de un nuevo dominio raíz cada 1,6 días, utilizando consistentemente palabras clave como “passkey”, “MFA” o “SSO” para dar legitimidad a los enlaces maliciosos.
Para neutralizar esta amenaza, las organizaciones deben establecer canales internos de verificación estrictos para cualquier solicitud de soporte técnico. A nivel técnico, es imperativo que los equipos de seguridad implementen métodos de autenticación resistentes al phishing (como llaves FIDO2), acorten la duración máxima de las sesiones, y restrinjan el acceso a recursos confidenciales exclusivamente a dispositivos administrados y redes de confianza. Adicionalmente, el Centro de Operaciones de Seguridad (SOC) debe monitorizar de cerca los eventos FileAccessed en Microsoft 365, investigar inscripciones MFA anómalas y alertar sobre inicios de sesión procedentes de proxies residenciales o cadenas de User-Agent automatizadas.
Indicadores de Compromiso (IoCs) para el SOC
Direcciones IP y Proxies
- Proxies Inversos (AiTM / Phishing): 31.7.56.61, 31.7.56.52, 193.34.212.132, 185.178.208.153
- Exfiltración Automatizada SaaS: 23.234.75.84, 195.140.213.114, 195.140.213.115
- Proxies Residenciales M365/Okta: 107.128.45.122, 76.103.148.180, 38.42.59.171, 47.218.103.146
Cadenas de Agente de Usuario (User-Agents) Anómalas
- python-requests/2.28.1 (Relacionado con scripting)
- WindowsPowerShell/5.1 (Relacionado con scripting)
- 0811A9866E.com.okta.android.auth/8.18.0 DeviceSDK/1.0.94 Android/16 Google/Pixel_9_Pro_XL (SDK de Okta para Android)
Patrones de Dominios de Phishing El actor de amenazas ha registrado decenas de dominios entre abril y agosto de 2026. Todos siguen un patrón de nomenclatura enfocado en engañar a la víctima sobre configuraciones de seguridad. Se recomienda bloquear variaciones que incluyan las siguientes combinaciones:
- Ejemplos destacados: mioktasso[.]com, mypasskeysso[.]com, enrollpasskey[.]com, oktaenroll[.]com, passkeydeploy[.]com, sqfepjvmrd[.]xyz, passkey-connect[.]com, enablepasskey2fa[.]com, hubpasskey[.]com.




