### El grupo de extorsión por vishing UNC6671 se diversifica bajo nuevas marcas tras obtener millones
#### Introducción
En un contexto de amenazas cibernéticas cada vez más sofisticadas, el grupo de ciberdelincuentes conocido inicialmente como BlackFile ha multiplicado su presencia y expansión operativa. Ahora, este colectivo opera bajo diferentes marcas, incluyendo Redact, Pink, Helix y Falcon, tras haber obtenido beneficios millonarios mediante campañas de vishing y extorsión dirigidas a empresas de todo el mundo. El caso de UNC6671 ilustra la capacidad de adaptación de los grupos criminales para evadir la detección y mantener la presión sobre organizaciones y empleados vulnerables.
#### Contexto del Incidente o Vulnerabilidad
UNC6671 es un actor de amenazas avanzado que ha centrado su actividad en campañas de vishing, una variante del phishing que utiliza la ingeniería social a través de llamadas telefónicas para manipular a empleados y obtener accesos críticos a sistemas corporativos. El grupo fue identificado inicialmente bajo el alias de BlackFile, pero tras una serie de exitosos ataques y el escrutinio de la comunidad de ciberseguridad, ha optado por reestructurarse y lanzar nuevas «marcas» criminales: Redact, Pink, Helix y Falcon.
Esta estrategia de rebranding no solo dificulta el rastreo de sus actividades, sino que también permite a UNC6671 diversificar sus tácticas, modificando ligeramente su metodología para adaptarse a los controles de seguridad implementados en los sectores más afectados.
#### Detalles Técnicos
**Vectores de ataque y TTPs (Tactics, Techniques and Procedures):**
– **Vishing:** Las campañas comienzan con la recopilación de información de empleados a través de fuentes públicas (OSINT) y filtraciones previas. Posteriormente, los atacantes contactan a las víctimas por teléfono haciéndose pasar por personal de TI o recursos humanos, solicitando el restablecimiento de credenciales o la instalación de herramientas maliciosas.
– **Ingeniería social avanzada:** Uso de scripts personalizados y deepfakes de voz para aumentar la credibilidad de las llamadas.
– **Acceso inicial:** Una vez obtenidas las credenciales, los atacantes acceden a redes internas, escalando privilegios mediante herramientas como Cobalt Strike y Metasploit.
– **Movimientos laterales:** Empleo de técnicas como Pass-the-Hash y abuso de RDP o VPN corporativas.
– **Exfiltración y extorsión:** Exfiltran información sensible usando herramientas de transferencia cifrada (por ejemplo, Rclone, MegaSync) y posteriormente amenazan con su publicación si no se paga el rescate.
**CVE y frameworks:**
Aunque las campañas no explotan CVEs concretos, suelen aprovechar configuraciones débiles en MFA (Multi-Factor Authentication) o credenciales filtradas. El uso de TTPs coincide con técnicas descritas en MITRE ATT&CK como:
– T1078 (Valid Accounts)
– T1204 (User Execution)
– T1566 (Phishing)
– T1071 (Application Layer Protocol)
**Indicadores de Compromiso (IoC):**
– Llamadas desde números VoIP internacionales.
– Instalación de ejecutables desconocidos tras conversación telefónica.
– Uso de dominios falsos similares a los de la organización.
#### Impacto y Riesgos
UNC6671 ha conseguido hasta la fecha extorsionar a más de un centenar de empresas, principalmente en los sectores financiero, tecnológico y sanitario, con rescates que oscilan entre 100.000 y 5 millones de dólares por incidente. La rápida adaptación del grupo a nuevas técnicas y su rebranding dificultan la atribución forense y retrasan la respuesta de los equipos de seguridad.
Entre los principales riesgos destacan:
– Acceso a datos sensibles y confidenciales.
– Interrupción operativa de servicios críticos.
– Incumplimiento de normativas como GDPR y NIS2, con riesgo de sanciones millonarias.
– Daño reputacional irreversible.
#### Medidas de Mitigación y Recomendaciones
Para minimizar el riesgo de ataques tipo vishing y extorsión por parte de UNC6671 y grupos similares, se recomienda:
– **Formación continua y simulaciones internas** para detectar y resistir ataques de ingeniería social.
– **Políticas estrictas de verificación para operaciones sensibles** (doble verificación fuera del canal telefónico).
– **Implementación de autenticación multifactor robusta** y monitorización activa de accesos inusuales.
– **Revisión de configuraciones de VPN y acceso remoto**, limitando privilegios y segmentando la red.
– **Monitoreo de logs y detección de herramientas ofensivas** como Cobalt Strike.
– **Plan de respuesta a incidentes específico para amenazas de extorsión.**
#### Opinión de Expertos
Especialistas en ciberinteligencia subrayan la profesionalización de UNC6671 y su capacidad para adaptarse a medidas defensivas. “El rebranding y la fragmentación en distintas marcas dificultan el rastreo y la respuesta coordinada, obligando a los equipos de seguridad a estar en constante alerta”, señala un analista de amenazas de Mandiant. Por su parte, expertos en compliance advierten de la importancia de actualizar las políticas internas a la luz de la nueva Directiva NIS2, que exige mayor transparencia y prontitud en la notificación de incidentes.
#### Implicaciones para Empresas y Usuarios
La estrategia de UNC6671 supone un reto añadido para los responsables de seguridad, ya que la amenaza no solo es técnica sino también humana. Empresas de todos los tamaños deben reforzar sus controles y adoptar un enfoque Zero Trust en la gestión de identidades y accesos. Además, la presión regulatoria sobre notificación y respuesta ante incidentes, especialmente en el marco GDPR y NIS2, obliga a anticipar escenarios de extorsión y fuga de datos.
#### Conclusiones
UNC6671 representa la evolución de los grupos de extorsión, que combinan ingeniería social avanzada, despliegue de herramientas ofensivas y una estructura descentralizada para maximizar su impacto. La diversificación bajo nuevas marcas y el uso de campañas de vishing demuestran que la formación y la preparación siguen siendo las mejores defensas frente a amenazas en constante cambio.
(Fuente: www.securityweek.com)
