UNC6671 ha provocado una serie de ciberataques dirigidos a diversos sectores, incluidos servicios financieros, capital privado y servicios profesionales. Un informe elaborado por Google Threat Intelligence Group y Mandiant indicó que UNC6671 utiliza phishing por voz (vishing) para dirigirse a empleados de empresas y se hace pasar por personal de mesa de ayuda de TI, facilitando migraciones de seguridad obligatorias y urgentes.
Los atacantes acceden a los dispositivos móviles personales de los empleados, los redirigen a portales de inicio de sesión falsos y roban credenciales y tokens de autenticación multifactor (MFA). UNC6671 opera bajo varias marcas de extorsión, como Redact, Pink, Helix y Falcon.
Los actores de la amenaza continúan apuntando a empresas mediante vishing y violaciones de SSO. Google señaló que el uso de múltiples marcas de extorsión pública por parte de UNC6671 es una estrategia para monetizar sus operaciones, dividir negociaciones y obstaculizar los esfuerzos de rastreo.
