חוקרי Google Threat Intelligence Group (GTIG) חשפו שקבוצת סחיטה המוכרת בשם UNC6671 מנהלת מאז יולי 2026 קמפיין פישינג קולי (vishing) ממוקד נגד קרנות גידור, חברות פרייבט אקוויטי ומשרדי עורכי דין בארצות הברית. הקבוצה, שפעלה בעבר תחת המותג BlackFile ומאז התפצלה למספר מותגי סחיטה מקבילים, מתחזה לצוות תמיכה טכנית פנימי כדי לגנוב פרטי התחברות לחשבונות Microsoft 365 ו-Okta ולשלוף מהם מידע ארגוני רגיש.
הפרטים
לפי GTIG, התוקפים מתקשרים לטלפונים האישיים של עובדים ומזדהים כאנשי תמיכה פנימיים, בטענה שנדרש עדכון דחוף באמצעי ההזדהות הרב-שלבית או הרשמה למפתחות עוגן (passkeys). העובד מופנה לאתר מתחזה שמיירט בזמן אמת גם את הסיסמה וגם את עוגיית ההפעלה (AiTM — adversary-in-the-middle), מה שמאפשר לתוקפים להתחבר ישירות לחשבון ה-SSO של הארגון ולכל השירותים המקושרים אליו, ולעיתים גם למחוק מתיבת הדואר של הקורבן התראות אבטחה ואימיילים על איפוס סיסמה כדי לעכב את הגילוי. בין הארגונים שדווח כי הותקפו נמנים Point72 Asset Management, Millennium Management, Two Sigma Investments ו-Citadel, לצד חברות פרייבט אקוויטי ומשרדי עורכי דין נוספים שלא זוהו בשמם; רוב הגורמים שנשאלו לא אישרו גניבת מידע בפועל. לפי GTIG, בין ינואר למאי 2026 עברו לכיוון ארנקי הקבוצה כ-10.6 מיליון דולר בביטקוין, כאשר דרישות כופר פותחות באזור 1-3 מיליון דולר ומסתיימות במשא ומתן סביב 750 אלף דולר.
נקודות לשים לב
- הגדירו לעובדים נוהל ברור: מוקד IT אמיתי לא מתקשר לטלפון האישי כדי לבקש הרשמה דחופה לאימות רב-שלבי או למפתח עוגן — כל בקשה כזו יש לאמת בחזרה דרך ערוץ פנימי ידוע, לא דרך מספר שמופיע על המסך.
- עברו לאימות רב-שלבי עמיד לפישינג (FIDO2 / passkeys, Windows Hello for Business) במקום קודים חד-פעמיים או אישורי דחיפה — אלה היחידים שעוקפים תשתיות AiTM מסוג זה.
- קצרו את משך ההפעלה של הסשן ב-SSO ואכפו אימות חוזר יומי, במיוחד לגישה רגישה — כך גם עוגיית הפעלה שנגנבה מאבדת ערך מהר.
- בדקו יומני ספק הזהות (Okta, Entra ID) לאירועי הרשמה לאימות רב-שלבי שקדמה להם התנתקות פתאומית או ניסיון כניסה כושל, ובדקו גישה לקבצים דרך כלים אוטומטיים כמו python-requests או PowerShell — אלה סימני היכר של הקבוצה.
- ארגונים פיננסיים ומשפטיים הם היעד המוצהר כרגע, אך הטכניקה עצמה — פישינג קולי משולב עם AiTM — רלוונטית לכל ארגון שמסתמך על SSO יחיד לכל מערך ה-SaaS שלו.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.