🌐 This article hasn't been translated yet — showing the Japanese version.
「ITヘルプデスクです」から始まる侵入、漏えいサイトを転々とする恐喝集団UNC6671 thumbnail
INTRUSION Importance Medium 2026-08-08

「ITヘルプデスクです」から始まる侵入、漏えいサイトを転々とする恐喝集団UNC6671

⏱ approx. 2 min views 9 likes 0 LOG_DATE:2026-08-08
TOC

「システム移行の緊急対応です」——一本の電話から始まる侵入 #

Google Threat Intelligence Group(GTIG)が追跡する脅威アクター「UNC6671」は、企業の従業員に「緊急のセキュリティ移行を支援するITヘルプデスク」を装って電話をかける、古典的だが効果の高い音声フィッシング(ビッシング)を主戦術とする。狙うのは会社支給端末より警戒の薄い個人スマホだ。誘導先の偽ログインポータルはAiTM(中間者攻撃)インフラで、パスワードだけでなく多要素認証(MFA)のワンタイムトークンもリアルタイムで中継・窃取する。結果としてMicrosoft 365やOktaといった企業クラウド環境に正規の認証情報でログインされ、防御側は異常アクセスとして検知しづらい。

1. ビッシング
ITヘルプデスクを装い個人スマホへ電話、偽ポータルへ誘導。
2. AiTM中継
パスワードとMFAトークンをリアルタイム窃取。
3. クラウド侵入
M365/Oktaへ正規認証情報でログイン、データ窃取。
4. 恐喝
漏えいサイト(DLS)経由で身代金交渉を開始。

看板を替え続ける「漏えいサイト」商法 #

UNC6671のもう一つの特徴は、恐喝の"顔"となるデータ漏えいサイト(DLS)を使い捨てブランドとして運用する点だ。主力サイト「BlackFile」は2026年6月27日、「BlackFile自体が侵害・乗っ取られた」という名目で「Redact」に改名。さらに「Helix」「Pink」「Falcon」といった複数の看板を並行運用し、単一の検証済みTox IDとPGP鍵だけを引き継ぐことで、被害企業との交渉窓口の信頼性を保ちながら追跡の目をかわす。防御側からすれば、ブランドが変わるたびに「新顔の攻撃者」に見えてしまう巧妙な撹乱でもある。

業種を渡り歩き半年で17億円 #

標的業種は時期ごとに明確にシフトしている。2026年4〜5月は製造・不動産・医療・保険など大規模成熟企業、6月はテクノロジー・運輸・ホスピタリティなど知的財産やVIP顧客データを持つ企業、7月には金融・法律というように、より機密性が高く交渉力を引き出しやすい業界へ的を絞り込んでいる。

100〜300万㌦
初期要求額(交渉で50〜75%減額)
141.65BTC
2026年1〜5月の受領額(約17億円相当)
18
受領に使われたウォレット数

GTIGはこの標的シフトを「高価値データを持つ被害者を選び、恐喝の交渉力を最大化する戦略的意図の表れ」と分析する。技術的な脆弱性よりも「電話一本」が突破口になる以上、MFAだけに頼らずヘルプデスクへのコールバック検証手順を徹底することが、この手の攻撃への現実的な防御線になる。

𝕏 Post B! Hatena

COMMENTS 0

No comments yet — be the first to leave one.

Post a comment