UNC6671は、金融サービス、プライベートエクイティ、プロフェッショナルサービスなど多様な業界に対し、一連のサイバー攻撃を実行した。Google Threat Intelligence GroupとMandiantの報告書によると、UNC6671は音声フィッシング(vishing)を用いて企業従業員を標的にし、ITヘルプデスクの担当者を装って必須かつ緊急のセキュリティ移行を容易にしたと指摘されている。

攻撃者は従業員の個人モバイル端末にアクセスし、偽のログインポータルへ誘導して認証情報や多要素認証(MFA)トークンを奪取している。UNC6671はRedact、Pink、Helix、Falconといった複数のランサムブランドの下で活動している。

脅威アクターはvishingとSSO侵害を通じて企業を標的にし続けている。Googleは、UNC6671が複数の公的ランサムブランドを利用することは、収益化、交渉の分断、追跡活動の妨害を目的とした取り組みだと指摘した。