O Google Threat Intelligence Group alertou que acompanha o grupo UNC6671 em campanhas de comprometimento voltadas a empresas de serviços financeiros e ambientes corporativos em nuvem. Segundo o Google, as ações têm levado a roubo de dados e extorsão, com criminosos usando ligações falsas de suporte técnico para enganar funcionários e obter acesso a credenciais corporativas.
A técnica descrita pelo Google é conhecida como vishing, modalidade de engenharia social feita por chamadas telefônicas. Nas campanhas observadas, os criminosos se passam por equipes de help desk de TI, entram em contato com funcionários, inclusive por celulares pessoais, e os orientam a acessar portais falsos preparados para capturar informações de login.
O Google afirma que a infraestrutura usada nesses ataques inclui mecanismos adversary-in-the-middle, capazes de intermediar a comunicação entre a vítima e serviços legítimos para capturar credenciais. Esse tipo de abordagem aumenta o risco para empresas porque explora a confiança em canais internos de suporte e pode contornar procedimentos tradicionais quando o funcionário acredita estar seguindo uma orientação oficial.
O alerta reforça a necessidade de empresas financeiras e organizações com ambientes em nuvem revisarem processos de atendimento interno, validação de identidade e resposta a solicitações de acesso. As informações divulgadas pelo Google indicam que o UNC6671 segue ativo e adapta suas operações de extorsão com múltiplas marcas, o que exige monitoramento contínuo e treinamento contra golpes por telefone.


