AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Oleada de ataques de vishing compromete servicios financieros y firmas de capital privado

Introducción

Durante las últimas semanas, organizaciones del sector financiero, firmas de capital privado y servicios profesionales han sido objeto de una sofisticada campaña de ciberataques dirigida por el grupo de extorsión de datos UNC6671. Esta nueva oleada de incidentes evidencia la creciente sofisticación de los actores de amenazas en el ámbito del vishing (voice phishing) y pone de manifiesto la necesidad de fortalecer las estrategias de defensa ante la manipulación social avanzada. El presente artículo analiza en profundidad el modus operandi de UNC6671, los vectores de ataque empleados, las implicaciones empresariales y las medidas de mitigación recomendadas para profesionales del sector.

Contexto del Incidente o Vulnerabilidad

UNC6671, una agrupación identificada por firmas especializadas en threat intelligence, ha dirigido su campaña contra grandes entidades financieras, despachos de inversión y compañías de servicios profesionales principalmente en Europa y Norteamérica. A diferencia de otros grupos de ransomware o extorsión digital, UNC6671 ha apostado por tácticas de ingeniería social avanzadas, utilizando el vishing como principal vector de acceso inicial, en vez de los métodos tradicionales basados en phishing por correo electrónico o explotación de vulnerabilidades técnicas.

Según informes recientes, la campaña se caracteriza por ataques dirigidos a empleados de nivel medio y alto, aprovechando la presión reputacional y la criticidad de los datos gestionados por estos sectores. En algunos casos documentados, el grupo ha logrado obtener credenciales privilegiadas y acceder a información sensible que posteriormente utiliza como palanca para extorsionar a las organizaciones afectadas.

Detalles Técnicos

El vector de ataque inicial es el vishing, donde los actores se hacen pasar por personal del departamento de TI o soporte técnico de la organización. Mediante llamadas telefónicas convincentes, alegan la necesidad urgente de realizar una «migración de seguridad obligatoria» e inducen al usuario a revelar credenciales, instalar software malicioso o acceder a portales fraudulentos.

El TTP (Tactics, Techniques, and Procedures) de UNC6671 se alinea con el framework MITRE ATT&CK, especialmente en las técnicas T1078 (Valid Accounts), T1566.003 (Spearphishing via Service) y T1598.002 (Phishing for Information: Vishing). Tras el compromiso inicial, los atacantes emplean herramientas como Cobalt Strike para movimiento lateral y exfiltración de datos, y, en algunos casos, scripts personalizados en PowerShell o Python para la automatización de tareas maliciosas.

Aunque no se ha asignado un CVE específico a esta campaña, sí se han identificado indicadores de compromiso (IoC) en las infraestructuras de comando y control utilizadas, así como patrones de llamadas desde números VoIP temporales y el uso de dominios typosquatting para suplantar portales corporativos. Hay constancia de exploits lanzados desde frameworks ampliamente conocidos, como Metasploit, tras el acceso inicial facilitado por el vishing.

Impacto y Riesgos

El impacto de esta campaña es especialmente grave en sectores regulados como el financiero, donde la confidencialidad y la integridad de los datos son pilares fundamentales. Se han reportado pérdidas económicas directas por valor de más de 2 millones de euros en concepto de pagos de extorsión y costes de remediación, así como filtraciones de información sensible de clientes e inversores.

El riesgo reputacional es significativo, dado que la exposición de datos confidenciales puede tener consecuencias legales en el marco del RGPD y la inminente directiva NIS2, que endurece los requisitos de notificación y gestión de incidentes. El hecho de que el ataque se centre en el eslabón humano añade complejidad a la defensa, ya que los controles técnicos son insuficientes si no se acompaña de una concienciación efectiva.

Medidas de Mitigación y Recomendaciones

Para reducir el riesgo de ataques de vishing y extorsión, se recomienda:

– Refuerzo de las campañas de formación y concienciación en ciberseguridad, con simulacros específicos de vishing y refuerzo de la verificación de identidad para solicitudes de soporte técnico.
– Implementación de soluciones de autenticación multifactor (MFA) robustas y segmentación de privilegios.
– Monitoreo proactivo de infraestructuras VoIP y registro de intentos de acceso sospechosos.
– Revisión y endurecimiento de los procesos de validación de solicitudes de soporte, especialmente en remoto.
– Actualización de playbooks de respuesta a incidentes para incluir escenarios de vishing y extorsión de datos.

Opinión de Expertos

Analistas de ciberinteligencia y responsables de SOC advierten que la combinación de técnicas de ingeniería social con herramientas automatizadas, como Cobalt Strike, representa una evolución significativa en la cadena de ataque. Según Marta González, CISO de una entidad financiera europea, “la frontera entre el phishing tradicional y el vishing se está difuminando, y los atacantes demuestran una capacidad inquietante para adaptar sus métodos a las debilidades humanas y organizativas”.

Implicaciones para Empresas y Usuarios

Las empresas deben asumir que el vector humano es ahora el objetivo prioritario para los actores avanzados, y adaptar sus controles y políticas en consecuencia. La capacitación continua y la cultura de seguridad son tan relevantes como los controles técnicos o regulatorios. Para los usuarios, la recomendación es desconfiar de cualquier solicitud urgente de credenciales o cambios de configuración recibida por vía telefónica, verificando siempre la identidad del interlocutor por canales internos oficiales.

Conclusiones

La campaña de UNC6671 es un claro exponente de la sofisticación y persistencia de los grupos de extorsión de datos, especialmente en sectores críticos. Las organizaciones deben revisar urgentemente sus estrategias de defensa ante ingeniería social avanzada, fortaleciendo tanto sus controles técnicos como los procesos de formación interna. La resiliencia frente a amenazas como el vishing será clave para el cumplimiento regulatorio y la protección efectiva de los activos digitales en el entorno actual.

(Fuente: feeds.feedburner.com)