Vai al contenuto principale

#vishing

UNC6671 non è mai morta: dietro Redact, Pink, Helix e Falcon c’è sempre BlackFile

Si parla di:

Toggle

BlackFile si è “ritirata” a maggio. Poi è rinata come Redact, Pink, Helix e Falcon, quattro marchi di apparentemente

Altro...

Si parla di:

Toggle

BlackFile si è “ritirata” a maggio. Poi è rinata come Redact, Pink, Helix e Falcon, quattro marchi di apparentemente distinti ma tenuti insieme dalla stessa infrastruttura, dagli stessi template di phishing e dagli stessi operatori. Threat Intelligence Group () ha appena pubblicato un aggiornamento che ricostruisce, dominio per dominio, come il gruppo che traccia come UNC6671 abbia trasformato il rebranding in una tecnica di offuscamento operativo, colpendo private equity, hedge fund e big del real estate con mirato e phishing .

Un “fallimento” che non è mai avvenutoIl 27 giugno 2026 gli operatori di Redact hanno pubblicato sul proprio data leak site (DLS) un lungo post per spiegare la fine di BlackFile. Versione ufficiale: un affiliato “in fuga” avrebbe dirottato il marchio, gestendo un DLS clone e conducendo estorsioni non autorizzate con identità Tox slegate da quelle originali, orchestrando persino il falso annuncio di chiusura di maggio 2026 per confondere gli analisti di threat e i negoziatori delle assicurazioni cyber. Per prendere le distanze, il gruppo ha introdotto un singolo Tox ID verificato e una chiave PGP per autenticare tutte le comunicazioni future, negando esplicitamente che il rebranding fosse una risposta a pressioni di gruppi rivali.

GTIG non ci crede, o meglio: la telemetria racconta un’altra storia. L’analisi dell’infrastruttura mostra sovrapposizioni sistematiche tra le vittime rivendicate da Redact, Pink, Helix e Falcon, con gli stessi domini root utilizzati in sequenza per colpire organizzazioni poi rivendicate su DLS diversi. La spiegazione più probabile, secondo i ricercatori, è che un nucleo comune di threat actor gestisca più brand di estorsione pubblici in parallelo, per compartimentare le operazioni, nascondere il volume reale delle violazioni e isolare eventuali ripercussioni nelle trattative di riscatto. Restano sul tavolo anche ipotesi alternative — scissione di affiliati, uso condiviso di un ecosistema di phishing-as-a-service, o outsourcing della fase di negoziazione — ma il filo tecnico che lega i marchi è innegabile.

La stessa toolchain, riciclata su domini diversiUNC6671 non è un gruppo di intrusione sofisticato dal punto di vista del malware: il suo vantaggio competitivo è l’ingegneria sociale telefonica. Gli operatori chiamano dipendenti aziendali sui loro numeri di cellulare personali, aggirando i controlli di sicurezza aziendali, spacciandosi per l’help desk IT e comunicando l’urgenza di una “migrazione di sicurezza obbligatoria” — tipicamente l’attivazione di una passkey FIDO2 o l’aggiornamento della configurazione MFA. In alcuni casi recenti gli operatori hanno persino spoofato il numero di telefono legittimo dell’help desk per aumentare la credibilità della chiamata.

La vittima viene indirizzata verso un sottodominio civetta (ad esempio [azienda].createssopasskey[.]com o [azienda].addssopasskey[.]com) che ospita un pannello Adversary-in-the-Middle: le credenziali e i token MFA inseriti vengono intercettati in tempo reale, dando agli attaccanti una sessione autenticata valida. Da lì, script automatizzati esfiltrano dati direttamente dagli ambienti SaaS aziendali, in particolare Microsoft 365 e Okta, senza bisogno di malware persistente sull’endpoint.

GTIG ha ricostruito la catena infrastrutturale che collega i marchi: il dominio passkeyhelpdesk[.]com, ad esempio, è stato usato per colpire un’organizzazione poi rivendicata da Falcon e, contemporaneamente, un’altra rivendicata da Helix. Domini come portalpasskey[.]com e addssopasskey[.]com hanno fatto da ponte intermedio verso l’infrastruttura Helix, mentre cluster come oskeysync[.]com e keysyncos[.]com collegano vittime intermedie ai leak site Helix. Sul fronte Pink, domini come passkeyms[.]com e mysecurepasskey[.]com fungono da bridge verso passkeydeploy[.]com. L’analisi del codice dei pannelli di phishing conferma che template identici, byte per byte, sono stati ospitati simultaneamente su domini diversi, usati per rivendicazioni di brand diversi.

Dal manifatturiero alla finanza: l’evoluzione del targetingLa scelta dei bersagli non è casuale e segue una progressione chiara. Tra aprile e maggio 2026 UNC6671 ha colpito in modo ampio grandi aziende manifatturiere, immobiliari, sanitarie e assicurative, privilegiando la raccolta massiva di credenziali. A giugno il focus si è spostato su tecnologia, trasporti e ospitalità, verticali che custodiscono proprietà intellettuale, codice sorgente o dati sensibili di clienti VIP. A luglio il targeting si è ristretto ulteriormente su finanza e settore legale, con infrastruttura dedicata a fondi di private equity, studi legali e agenzie di rating finanziario: aziende coinvolte in fusioni, acquisizioni, deployment di capitale e contenziosi, dove il valore dei dati riservati massimizza la leva estorsiva.

Tra le vittime attribuite alle attività Falcon, Helix, Pink e Redact figurano nomi di primo piano del mondo finanziario, tra cui Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s e TPG. Il ritmo operativo è aumentato in parallelo: tra giugno e luglio 2026 GTIG ha osservato un nuovo dominio ogni 1,6 giorni in media (contro un dominio ogni 2,2 giorni nel periodo aprile-maggio), con un picco di sette domini attivati in 72 ore tra il 20 e il 22 luglio. Alla data di pubblicazione del report, 7 degli 8 domini di phishing ancora risolvibili non usavano DNS wildcard, segno che le vittime individuate tramite dati DNS passivi erano bersagli specificamente selezionati.

Evasione e monetizzazioneOltre al vishing, GTIG segnala tecniche di evasione più mature: in diverse intrusioni recenti gli operatori hanno usato account email compromessi per avviare reset password non autorizzati su applicazioni enterprise prive di SSO, cancellando sistematicamente le notifiche di conferma reset, gli alert di sicurezza aziendali e qualsiasi avviso generato da modifiche a MFA o impostazioni di sicurezza dell’account, per evitare che l’utente o i sistemi di detection si accorgano della compromissione.

Sul fronte finanziario, l’analisi blockchain condotta da GTIG (con l’assistenza del ricercatore ZachXBT) su 18 wallet Bitcoin collegati a BlackFile, monitorati tra il 7 gennaio e il 12 maggio 2026, ha registrato un totale di 141,65 BTC ricevuti, circa 10,69 milioni di dollari al cambio dell’epoca. Significativamente, i pagamenti di riscatto sono proseguiti anche dopo il presunto annuncio di chiusura del DLS BlackFile dell’11 maggio 2026, con eventi di cash-out rilevanti tra fine aprile e inizio maggio che confermano la continuità operativa durante la fase di rebranding. Le richieste di riscatto iniziali variano da 1 a oltre 3 milioni di dollari, ma gli operatori concedono riduzioni del 50-75% in fase di negoziazione: in oltre il 53% dei casi tracciati, il pagamento finale si è attestato in media sui 750.000 dollari (circa 10,2 BTC).

Come difendersiIl denominatore comune di tutte le intrusioni UNC6671 è l’identità: vishing, intercettazione di sessione AiTM ed esfiltrazione SaaS programmatica. GTIG raccomanda ai difensori un set di controlli mirati:

Autenticazione phishing-resistant obbligatoria: passkey e chiavi di sicurezza FIDO2, Windows Hello for Business, Okta FastPass su tutti gli ambienti SSO e identity provider, per rendere inutilizzabili i proxy AiTM grazie al binding crittografico dell’origine previsto da WebAuthn.

Integrazione di tutte le applicazioni SaaS con un SSO centralizzato (Entra ID, Okta) per evitare configuration drift tra piattaforme.

Sessioni più corte, re-autenticazione giornaliera obbligatoria, timeout di inattività stringenti soprattutto per gli accessi privilegiati, e step-up authentication sulle risorse sensibili.

Restrizione dell’autenticazione a fonti di rete fidate (VPN aziendale, SASE) e richiesta di dispositivi gestiti (MDM/EDR) per l’accesso.

Alert su Google Workspace Password Alert e su Microsoft Defender SmartScreen/Credential Protection per bloccare l’inserimento di credenziali su domini non verificati.

Monitoraggio dei log IdP per pattern di “abandoned challenge”: eventi di registrazione MFA (system.multifactor.factor.setup) preceduti da fallimenti di autenticazione o push challenge abbandonate.

Audit degli eventi FileAccessed con la stessa criticità dei FileDownloaded quando lo user-agent è una libreria di scripting (python-requests, WindowsPowerShell, Go-http-client) o il volume di accesso supera le soglie di normale navigazione umana.

Alert su autenticazioni SSO da VPN commerciali (Mullvad, Private Layer) o pool di proxy residenziali (AT&T, Comcast, Charter) che divergono dalla baseline geografica abituale del dipendente.

Il caso UNC6671 è un promemoria utile per chi analizza il crimine informatico organizzato: i brand di estorsione sono etichette usa e getta, non entità stabili. Concentrarsi solo sul nome che compare nel DLS rischia di far perdere di vista la vera unità di minaccia — l’infrastruttura, le TTP, gli operatori — che sopravvive intatta a ogni “chiusura” annunciata.

Indicatori di compromissione (IoC)Domini di phishing (selezione recente, luglio-agosto 2026):
passkeyhelpdesk[.]com
addssopasskey[.]com
createssopasskey[.]com
portalpasskey[.]com
passkeydeploy[.]com
oskeysync[.]com
keysyncos[.]com
myssopasskey[.]com
hubpasskey[.]com
passkeymfa[.]com
ssopasskey[.]com

Infrastruttura di rete:
31.7.56.61 - Panel AiTM Reverse Proxy - AS51852 Private Layer INC (CH)
31.7.56.52 - Panel AiTM Reverse Proxy - AS51852 Private Layer INC (CH)
193.34.212.132 - Phishing Kit Backend Proxy - AS201814 MEVSPACE (PL)
185.178.208.153 - Phishing Reverse Proxy - AS57724 DDOS-GUARD LTD (RU)
23.234.75.84 - Esfiltrazione SaaS automatizzata - AS11878 Tzulo, Inc. (US)
195.140.213.114 - Esfiltrazione SaaS automatizzata - AS25369 Hydra Communications (UK)
195.140.213.115 - Esfiltrazione SaaS automatizzata - AS25369 Hydra Communications (UK)
107.128.45.122 - Proxy residenziale M365/Okta - AS7018 AT&T Enterprises (US)
76.103.148.180 - Proxy residenziale M365/Okta - AS7922 Comcast Cable (US)
38.42.59.171 - Proxy residenziale M365/Okta - AS395354 Starry, Inc. (US)
47.218.103.146 - Proxy residenziale M365/Okta - AS19108 Optimum/Suddenlink (US)

User-Agent osservati:
python-requests/2.28.1
WindowsPowerShell/5.1
Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:146.0) Gecko/20100101 Firefox/146.0
0811A9866E.com.okta.android.auth/8.18.0 DeviceSDK/1.0.94 Android/16 Google/Pixel_9_Pro_XL

Fonte: Google Threat Intelligence Group / Mandiant, 6 agosto 2026

#infosec #cybercrime #aitm #usa #vishing #estorsione

0 0 1

Voci clonate contro Wall Street: il vishing che ha colpito Citadel, Point72 e Two Sigma in un solo giorno

Si parla di:

Toggle

Il 5 agosto una campagna coordinata di potenziato da sistemi LLM ha colpito in un solo giorno quattro dei fondi specula

Altro...

Si parla di:

Toggle

Il 5 agosto una campagna coordinata di potenziato da sistemi LLM ha colpito in un solo giorno quattro dei fondi speculativi più blindati di Wall Street: Citadel, Point72, Two Sigma e Millennium Management, oltre ad alcune società di private equity rimaste anonime. Voci clonate di dirigenti ed executive hanno telefonato a dipendenti selezionati chiedendo credenziali e accessi ai sistemi interni. Non è la tecnica a essere nuova — il voice cloning in tempo reale è disponibile ai criminali informatici da anni — è la scelta dei bersagli a segnare un punto di svolta: quando conviene economicamente attaccare simultaneamente le difese più sofisticate del settore finanziario, significa che il costo dell’attacco è crollato più velocemente della capacità difensiva della maggior parte delle aziende.

Cosa è successo il 5 agostoSecondo quanto riportato da InvestmentNews e ripreso da Bloomberg, gli attaccanti hanno usato tecnologia di sintesi vocale per replicare tono, cadenza e fraseggio di executive e colleghi fidati, tentando di convincere i dipendenti a cedere credenziali o concedere accesso alle reti interne. Two Sigma, che gestisce circa 75 miliardi di dollari di asset, ha dichiarato di aver rilevato e bloccato il tentativo prima che causasse danni: “Il nostro team di ha risposto rapidamente a una campagna di vishing rivolta a Two Sigma e ad altri gestori di investimenti, e non abbiamo riscontrato alcun impatto sui nostri dati o sistemi.” Point72 ha informato i propri investitori dell’attacco, precisando che una prima revisione non ha rilevato furti di dati dei clienti, mentre le indagini proseguono. Citadel e Millennium Management non hanno commentato se le loro difese abbiano retto, lasciando aperta la domanda su cosa sia realmente accaduto dietro le quinte.

Perché colpire proprio gli hedge fundVinod Paul, presidente di Align Managed Services (società di specializzata in clienti hedge fund), ha sintetizzato il cambiamento in termini puramente economici: “Prima potevano attaccare 50 entità in un attacco mirato, ora possono farne 1.000.” È la logica di scala che ha reso conveniente includere anche i bersagli più difficili in una campagna che, tanto, costa quasi nulla anche quando fallisce su centinaia di target minori. Anche un solo successo contro un’istituzione delle dimensioni di Citadel giustifica l’intero investimento operativo.

Ma c’è una ragione strutturale, non solo economica, per cui gli hedge fund sono bersagli particolarmente vulnerabili al vishing basato su sistemi computazionali LLM: la cultura organizzativa di queste aziende è costruita attorno a decisioni rapide e guidate dall’autorità gerarchica. In ambienti di trading ad alta frequenza, la velocità ha un valore economico diretto, e i dipendenti sono addestrati a eseguire le istruzioni di un dirigente senza attrito procedurale eccessivo. È esattamente questa deferenza operativa — l’istinto di agire subito quando chiama una voce riconosciuta come autorevole — la leva psicologica che il vishing basato su sistemi LLM sfrutta. Un clone vocale non deve essere perfetto: deve solo generare fiducia sufficiente a sospendere lo scetticismo normale.

Non un episodio isolato: il precedente UNC3753 / Luna MothLa campagna del 5 agosto non nasce nel vuoto. A giugno 2026 () aveva documentato una campagna di vishing sostenuta condotta dal cluster di minaccia UNC3753 — tracciato anche come Luna Moth o Silent Group — contro decine di studi legali, società di servizi professionali e istituzioni finanziarie tra gennaio e maggio 2026. Quella campagna spingeva oltre la semplice telefonata: in alcuni casi gli attaccanti si sono presentati fisicamente negli uffici delle vittime spacciandosi per personale IT di supporto, un ibrido di ingegneria sociale digitale e fisica che, secondo le fonti, non risulta replicato nell’attacco del 5 agosto contro gli hedge fund. Resta però il segnale di una tendenza: gruppi come Luna Moth hanno costruito un intero modello operativo attorno all’impersonificazione vocale e all’inganno diretto del personale, senza bisogno di esche di phishing tradizionali o da distribuire.

Il precedente da 25,6 milioni di dollariIl caso che ha reso il settore consapevole della portata del rischio risale al 2024: un dipendente finanziario della filiale di Hong Kong di Arup, multinazionale di ingegneria, fu convinto a trasferire circa 25,6 milioni di dollari in più tranche dopo aver partecipato a una videoconferenza in cui ogni altro partecipante — incluso il presunto CFO dell’azienda — era in realtà un deepfake generato con sistemi LLM. Quell’episodio resta il punto di riferimento per capire fin dove può spingersi un attacco di impersonificione sintetica quando la vittima non ha protocolli di verifica indipendenti dal canale stesso su cui arriva la richiesta.

FINRA Fusion Center: il primo vero collaudoL’attacco del 5 agosto ha attivato per la prima volta in scenario reale il Financial Intelligence Fusion Center di FINRA, il portale di condivisione di threat intelligence quasi in tempo reale lanciato il 31 marzo 2026 nell’ambito dell’iniziativa “FINRA Forward”. Il regolatore non ha commentato pubblicamente i dettagli dell’incidente specifico, ma la sua attivazione rappresenta il primo test operativo documentato della piattaforma contro un attacco coordinato e in corso sul settore che è chiamata a proteggere. Il valore di uno strumento come questo sta nell’effetto rete: un attacco simultaneo contro più aziende genera intelligence collettiva che nessuna singola firma potrebbe produrre da sola.

Sullo sfondo normativo pesano anche gli emendamenti SEC del 2024 al Regulation S-P (la “Safeguards Rule”), che impongono a tutti i consulenti di investimento registrati SEC di mantenere programmi scritti di risposta agli incidenti e di notificare i clienti coinvolti entro 30 giorni da una violazione confermata. La SEC ha inserito la conformità a Regulation S-P tra le priorità di verifica per l’anno fiscale 2026, dopo aver già sanzionato per 325.000 dollari una società di consulenza per la mancanza di un programma scritto di sicurezza informatica in seguito a un incidente di account takeover via email.

La difesa che funziona: verifica fuori bandaGli esperti del settore convergono su un’unica raccomandazione concreta: la verifica out-of-band. Quando arriva una chiamata che richiede un’azione sensibile — trasferimento di credenziali, autorizzazione di accesso a un sistema, disposizione di un bonifico — il dipendente deve riagganciare e ricontattare in modo indipendente l’interlocutore su un canale separato e già verificato in precedenza, richiedendo un’autenticazione che un clone vocale non può replicare in tempo reale.

Adottare parole d’ordine concordate privatamente in anticipo, mai pronunciate in canali registrabili o accessibili pubblicamente, da richiedere prima di qualunque azione ad alto rischio.

Imporre protocolli di callback su un numero verificato indipendentemente, non su quello fornito dal chiamante.

Applicare la policy in modo universale: un dirigente che aggira le proprie procedure di verifica per comodità crea la falla che gli attaccanti sfruttano.

Integrare la formazione del personale con simulazioni realistiche di vishing basato su sistemi computazionali, non solo con esercitazioni di phishing via email.

Valutare l’adesione a piattaforme di condivisione di threat intelligence settoriali (in Italia, ad esempio, i CERT di settore e i framework di information sharing bancari e finanziari) per ricevere IoC e pattern di attacco in tempo utile.

Come ha osservato Charles Failla, CEO di Sovereign Financial Group, “una sicurezza scadente è comunque scomoda — è solo scomoda tutta insieme, più avanti.” La frizione di un callback di trenta secondi è enormemente più economica del costo di un bonifico fraudolento da otto cifre. Per i responsabili sicurezza italiani che seguono realtà finanziarie o gestiscono clienti enterprise con forte cultura gerarchica, il caso Wall Street è un promemoria diretto: la protezione contro il vishing basato su sistemi computazionali non è (più) un problema tecnologico da delegare al perimetro, ma un problema di processo organizzativo da imporre dall’alto, inclusi i dirigenti stessi.

#infosec #cybercrime #cyberpedia #phishing #deepfake #hedgefund #vishing

0 0 1

🚨 Operazione dei Carabinieri contro truffe informatiche legate al clan Mazzarella.

16 misure cautelari per attività di phishing, vishing, caller ID s

Altro...

🚨 Operazione dei Carabinieri contro truffe informatiche legate al clan Mazzarella.

16 misure cautelari per attività di phishing, vishing, caller ID spoofing e siti bancari clone.

https://www.carabinieri.it/in-vostro-aiuto/informazioni/comunicati-stampa/truffe-la-criminalit%C3%A0-organizzata-gestiva-frodi-informatiche-16-misure-cautelari-affiliati-al-clan-mazzarella

#cybersecurity #cybercrime #phishing #italy #vishing

0 0 0

🚨 recruiting for vishing ops?

A Telegram post linked to the group offers $500–$1000 per scripted call targeting helpdesks, suggesting

Altro...

🚨 recruiting for vishing ops?

A Telegram post linked to the group offers $500–$1000 per scripted call targeting helpdesks, suggesting structured social-engineering/initial access activity.
The human layer remains a key attack surface.

#vishing #cti #shinyhunters #threatintel

0 0 0