Ataque vishing UNC6671: Firmas de Wall Street objetivo de estafas

Contenido del artículo
El sector financiero global enfrenta una de las ofensivas cibernéticas más sofisticadas y agresivas registradas en la historia reciente de Wall Street. Un informe exhaustivo elaborado por el Grupo de Inteligencia sobre Amenazas de Google (GTIG) ha puesto al descubierto la operación del grupo de ciberdelincuencia identificado como UNC6671. Esta entidad ha orquestado un masivo ataque vishing UNC6671 que ha afectado a más de 200 instituciones de alto perfil, entre las que destacan firmas de capital privado, fondos de cobertura (hedge funds), agencias de calificación crediticia y mercados bursátiles como Blackstone, Apollo Global Management, Bain Capital, KKR, Citadel, Point72, Bridgewater Associates, CME Group y Moody’s. A diferencia de las intrusiones tradicionales orientadas a vulnerar cortafuegos o explotar fallos de software no parcheados, esta campaña se ha centrado intencionadamente en el eslabón humano y en la arquitectura de gestión de identidades en la nube.
Los atacantes han demostrado un entendimiento profundo del entorno operativo de la alta finanza. Al dirigirse a analistas, operadores y ejecutivos mediante llamadas telefónicas dirigidas a sus dispositivos móviles personales, UNC6671 logró eludir los perímetros defensivos corporativos convencionales. El objetivo principal de la campaña trasciende el mero compromiso de credenciales: busca la exfiltración masiva de datos altamente confidenciales —tales como registros de fusiones y adquisiciones, valoraciones privadas y modelos de negociación propietaria— para ejecutar campañas de extorsión digital de alto impacto sin necesidad de desplegar código malicioso de tipo ransomware en las estaciones de trabajo.
Anatomía Operativa del Ataque Vishing UNC6671 en la Alta Finanza
La estrategia ejecutada en el ataque vishing UNC6671 combina técnicas avanzadas de ingeniería social por voz con infraestructuras técnias de suplantación de identidad en tiempo real. La sofisticación del grupo reside en su capacidad para articular un flujo de ataque refinado que abarca desde la recolección previa de inteligencia hasta la toma de control de sesiones de usuarios legítimos.
1. Reconocimiento e Ingeniería Social Directa
UNC6671 recopila exhaustivamente números telefónicos personales, nombres de cargos y relaciones jerárquicas internas mediante fuentes abiertas y filtraciones previas. Armados con este perfilado, los ciberdelincuentes contactan a los empleados haciéndose pasar por representantes de la mesa de ayuda corporativa (IT Help Desk) o del equipo de soporte de infraestructura. Argumentando incidencias críticas —como sincronizaciones urgentes de credenciales, migraciones de plataformas de Single Sign-On (SSO) o parches de seguridad obligatorios— logran persuadir a la víctima para que siga instrucciones técnicas inmediatas.
2. Despliegue de Infraestructura Adversary-in-the-Middle (AiTM)
Durante la conversación telefónica, se conduce al empleado a portales web fraudulentos de inicio de sesión que replican de manera idéntica la interfaz visual de proveedores de identidad corporativos como Okta o Microsoft Entra ID. Estas páginas utilizan marcos de ingeniería inversa conocidos como Adversary-in-the-Middle (AiTM). Cuando la víctima ingresa su nombre de usuario y contraseña, la plataforma proxy del atacante reenvía las credenciales al servidor legítimo en tiempo real y solicita el código de autenticación de doble factor (MFA).
3. Intercepción de MFA y Secuestro de Sesiones
El operador telefónico manipula a la víctima para que proporcione la contraseña de un solo uso (OTP) recibida por SMS, o bien para que apruebe una notificación Push enviada a su dispositivo móvil. Al capturar la cookie de sesión autenticada generada por el proveedor de identidad, UNC6671 logra omitir por completo el mecanismo de autenticación multifactor, tomando el control efectivo de la sesión del usuario sin despertar sospechas en la infraestructura de la víctima.
Infiltración en Nube y Exfiltración de Datos: La Amenaza a Entornos SaaS
Una vez que el token de sesión ha sido capturado, los operadores de UNC6671 proceden con una fase de infiltración caracterizada por el bajo perfil operativo y el uso intensivo de herramientas nativas del sistema. Los atacantes no buscan destruir sistemas ni cifrar discos duros; su meta prioritaria es la cosecha sistemática de activos de información confidencial.
- Acceso a Plataformas SaaS Corporativas: Los cibercriminales utilizan las credenciales secuestradas para ingresar a entornos de nube como Microsoft 365, Salesforce, Zendesk y repositorios en SharePoint.
- Automatización mediante Scripts: Para acelerar el proceso de recolección de información, UNC6671 despliega scripts programados en Python y PowerShell que automatizan la descarga de archivos, historiales de chat corporativos, correos electrónicos con adjuntos sensibles y bases de datos de clientes.
- Evasión de Registros de Auditoría: Los actores modifcan sutilmente configuraciones de reenvío de correo y utilizan proxies residenciales para que el tráfico de exfiltración se mimetice con las conexiones geográficas habituales del usuario legítimo, dificultando la correlación de eventos en los centros de operaciones de seguridad (SOC).
- Operación Multimarca de Extorsión: El grupo ha operado bajo múltiples marcas y sitios de filtración de datos (Data Leak Sites – DLS), incluyendo nombres como BlackFile, REDACT, PINK, HELIX y FALCON, coordinando sus exigencias económicas mediante canales de comunicación cifrada en TOX.
Para empresas de capital privado y fondos de cobertura, la divulgación no autorizada de historiales de transacciones, estrategias de inversión no públicas o análisis de valoración corporativa representa una amenaza existencial. La pérdida de confidencialidad en estos entornos no solo implica sanciones regulatorias severas por parte de entidades como la SEC, sino también un daño reputacional irreparable frente a sus inversionistas institucionales (Limited Partners).
Por Qué los Perímetros Tradicionales y el MFA Convencional Fracasaron
El éxito a gran escala del ataque vishing UNC6671 pone en evidencia las fallas estructurales de los esquemas de seguridad corporativa orientados al perímetro. Durante años, la industria de la ciberseguridad centró sus inversiones en proteger los puntos de entrada de la red corporativa mediante cortafuegos de última generación, pasarelas de enlace seguro (SWG) y agentes EDR en laptops corporativas.
Sin embargo, la aproximación de UNC6671 demuestra la efectividad de evadir la infraestructura técnica contactando directamente los teléfonos móviles personales de los empleados, fuera del alcance de los filtros de seguridad de correo y telefonía de la empresa. Al no existir código malicioso ejecutable en la fase de acceso inicial, las herramientas de detección de endpoint no generan alertas.
Asimismo, la campaña expone la extrema vulnerabilidad del MFA basado en contraseñas temporales (SMS/TOTP) o aprobaciones de tipo Push frente a técnicas AiTM. Al manipular a la persona en tiempo real durante una llamada telefónica, la resistencia del usuario ante la fatiga de MFA o la persuasión verbal se reduce considerablemente, permitiendo que el atacante obtenga el token criptográfico válido de forma inmediata.
Plan de Acción y Mitigación: Elevando la Resiliencia de Identidad
Para contrarrestar campañas de vishing sofisticadas dirigidas a la infraestructura de identidades en la nube, las instituciones financieras y corporaciones globales deben evolucionar sus modelos de arquitectura defensiva hacia esquemas estrictos de Zero Trust Identity y detección contextual activa.
1. Transición Obligatoria a Autenticación FIDO2 / WebAuthn
Las organizaciones deben reemplazar de forma prioritaria los métodos de MFA vulnerables a AiTM (SMS, aplicaciones generadoras de códigos y notificaciones Push) por llaves de seguridad físicas con respaldo de hardware compatibles con los estándares FIDO2 y WebAuthn (por ejemplo, llaves YubiKey o passkeys de plataforma). Estos mecanismos enlazan criptográficamente el proceso de autenticación con el dominio del sitio web real, haciendo inútil cualquier intento de intercepción mediante portales proxy fraudulentos.
2. Protocolos de Verificación Fuera de Banda (Out-of-Band) para Soporte IT
Resulta indispensable implementar procedimentos rigurosos de autenticación mutua antes de atender cualquier solicitud de la mesa de ayuda. Si un empleado recibe una llamada de soporte técnico, debe existir un canal secundario obligatorio para verificar la identidad del operador (por ejemplo, autenticación biométrica en la aplicación corporativa interna o confirmación directa con el supervisor de área). Ninguna modificación de credenciales, restablecimiento de factores MFA o registro de nuevos dispositivos debe procesarse basándose únicamente en una llamada entrante o saliente.
3. Implementación de Detección e Intervención de Amenazas de Identidad (ITDR)
Los centros de operaciones de seguridad (SOC) deben incorporar soluciones de Identity Threat Detection and Response (ITDR) capaces de analizar continuamente el comportamiento del proveedor de identidad. Esto incluye la creación de reglas de detección de anomalías para identificar:
- Inicios de sesión desde direcciones IP no reconocidas o ASNs sospechosos inmediatamente después de interacciones con la mesa de ayuda.
- Peticiones inusuales de descarga masiva de datos mediante API en entornos M365, Salesforce o SharePoint por parte de cuentas de usuario individuales.
- Creación de reglas de reenvío de correo o delegación de permisos administrativas sin ticket de cambio autorizado.
4. Políticas de Acceso Condicional Basadas en la Postura del Dispositivo
Las políticas de acceso a entornos SaaS deben exigir que los tokens de sesión solo sean válidos si se originan desde dispositivos corporativos administrados (MDM/MAM) que cumplan con verificaciones de estado de salud (Device Health Checks) y certificados de cliente instalados. Esto previene que credenciales robadas sean utilizadas desde la infraestructura propia de los ciberdelincuentes.
La Identidad como el Nuevo Perímetro de la Alta Finanza
El ataque vishing UNC6671 marca un punto de inflexión en la evolución del cibercrimen financiero en 2026. Al demostrar que la manipulación psicológica combinada con proxies AiTM puede desarmar arquitecturas de seguridad multimillonarias, el grupo ha dejado en claro que el perímetro de red tradicional ha sido reemplazado definitivamente por el plano de la identidad digital.
Para los líderes de ciberseguridad (CISOs) en el sector financiero y de capital privado, el mensaje es categórico: la protección contra amenazas avanzadas ya no se resuelve con mayor monitoreo de red, sino con la erradicación del MFA heredado, la adopción de credenciales criptográficas resistentes al phishing y el fortalecimiento continuo de los procesos humanos que gestionan el acceso al activo más valioso de la empresa: su información confidencial.
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


