UNC6671, finansal hizmetler, özel sermaye ve profesyonel hizmetler dahil olmak üzere çeşitli sektörlere yönelik bir dizi siber saldırıya neden olmuştur. Google Threat Intelligence Group ve Mandiant tarafından yapılan bir raporda, UNC6671'in sesli phishing (vishing) kullanarak şirket çalışanlarını hedef aldığı ve IT yardım masası personeli olarak davranarak zorunlu ve acil güvenlik göçlerini kolaylaştırdığı belirtildi.
Salırganlar, çalışanların kişisel mobil cihazlarına ulaşarak sahte giriş portallarına yönlendirerek kimlik bilgilerini ve çok faktörlü kimlik doğrulama (MFA) tokenlerini ele geçirmektedir. UNC6671, Redact, Pink, Helix ve Falcon gibi birden fazla şantaj markası altında faaliyet göstermektedir.
Tehdit aktörleri, vishing ve SSO ihlali yoluyla şirketleri hedef almaya devam etmektedir. Google, UNC6671'in birden fazla kamu şantaj markası kullanmasının, operasyonlarını para kazanmak, müzakereleri bölümlere ayırmak ve takip çabalarını engellemek için bir girişim olduğunu belirtti.
