CẬP NHẬT KỸ THUẬT · SECURITY VALIDATION

Google GTIG cập nhật UNC6671: vishing và AiTM nhắm vào SaaS

7/8/2026 · 9 phút

Chuỗi tấn công từ cuộc gọi giả helpdesk qua trang AiTM tới phiên SaaS
Mục lục bài viết 7 phần

Google Threat Intelligence Group ngày 06/08/2026 mô tả UNC6671 tiếp tục dùng voice phishing giả helpdesk, trang đăng nhập giả và hạ tầng Adversary-in-the-Middle để lấy thông tin xác thực/MFA token, sau đó truy cập dữ liệu SaaS. Giá trị vận hành là kiểm tra cả quy trình helpdesk, identity telemetry, session control và hành vi tải dữ liệu.

ĐỌC NHANH

Bài viết giúp bạn

  • Thông tin được công bố
  • Điểm mới đáng chú ý
  • Tác động đối với kiến trúc, vận hành và kiểm thử
Tùy chỉnh đọc
01

Thông tin được công bố

#

GTIG công bố ngày 06/08/2026 rằng họ tiếp tục theo dõi UNC6671, với hoạt động data-theft extortion dưới nhiều tên như BlackFile, Redact, Pink, Helix và Falcon. Theo GTIG, TTP nhất quán gồm cuộc gọi giả nhân viên IT/helpdesk, credential-harvesting panel kiểu AiTM và truy cập dữ liệu SaaS.

Nguồn cho biết kẻ tấn công có thể liên hệ qua điện thoại cá nhân, dẫn nạn nhân tới portal giả liên quan passkey/MFA, rồi sử dụng session persistence và script tự động để lấy dữ liệu từ môi trường như Microsoft 365 và Okta. Đây là đánh giá của GTIG dựa trên telemetry của họ; NetVali không độc lập xác nhận mọi attribution.

02

Điểm mới đáng chú ý

#

Tên thương hiệu extortion thay đổi không đồng nghĩa TTP thay đổi. Điều này làm IOC theo "tên nhóm" dễ lỗi thời; kiểm soát nên bám vào hành vi: helpdesk contact bất thường, factor enrollment, AiTM domain, session từ hạ tầng lạ và truy vấn/tải dữ liệu hàng loạt.

GTIG công bố danh sách domain/IP quan sát được và nêu các detection cho Okta/Microsoft 365. IOC có tuổi thọ hạn chế; chúng hữu ích cho hunting theo thời gian nhưng không phải danh sách block vĩnh viễn hoặc bằng chứng duy nhất để kết luận compromise.

Chuỗi vishing và AiTM với các điểm kiểm chứng identity và SaaS
Chuỗi vishing và AiTM với các điểm kiểm chứng identity và SaaS
03

Tác động đối với kiến trúc, vận hành và kiểm thử

#

Kiến trúc phòng thủ cần nối bốn lớp: quy trình xác minh helpdesk, phishing-resistant authentication, session/risk control và SaaS data monitoring. Passkey có thể giảm một số rủi ro nhưng enrollment giả hoặc quy trình hỗ trợ yếu vẫn tạo attack path; phải diễn tập cả human workflow.

Telemetry cần liên kết cuộc gọi/ticket, factor change, login context, token/session, endpoint browser và hành vi SharePoint/OneDrive/Okta. Nếu log chỉ nằm ở từng console riêng, SOC khó dựng timeline đủ nhanh.

  • Pha: Helpdesk · Phép kiểm chứng an toàn: Yêu cầu đổi factor giả lập · Bằng chứng mong đợi: Ticket, callback, deny/escalate
  • Pha: Identity · Phép kiểm chứng an toàn: Enrollment từ context lạ · Bằng chứng mong đợi: Risk alert, approval, audit log
  • Pha: Session · Phép kiểm chứng an toàn: Revoke user/session test · Bằng chứng mong đợi: Token hết hiệu lực trong SLO
  • Pha: SaaS · Phép kiểm chứng an toàn: Bulk-access mô phỏng bằng tài khoản test · Bằng chứng mong đợi: Alert, rate/control, owner
  • Pha: Response · Phép kiểm chứng an toàn: Tabletop vishing–AiTM · Bằng chứng mong đợi: Timeline, quyết định, bằng chứng
04

Ai cần quan tâm

#
  • Helpdesk và đội IAM quản lý reset/enrollment MFA/passkey.
  • SOC/threat hunting dùng log Okta, Microsoft 365 và endpoint.
  • Đội cloud/SaaS security quản lý session và data access.
  • Doanh nghiệp tài chính, pháp lý, y tế và ngành có dữ liệu nhạy cảm.
  • Red team/purple team thiết kế diễn tập social engineering có phê duyệt.
05

Những điểm chưa thể kết luận

#

Domain/IP trùng IOC không tự động chứng minh một tổ chức bị UNC6671 xâm nhập; có thể cần context thời gian, DNS/proxy, identity và SaaS log. Ngược lại, không thấy IOC đã biết cũng không chứng minh an toàn vì hạ tầng có thể đổi.

Không nên suy mọi nhóm Redact/Pink/Helix/Falcon là cùng một tác nhân ngoài phạm vi đánh giá của GTIG. Cũng không biến bài viết thành hướng dẫn tái tạo trang AiTM; validation nên dùng tabletop hoặc nền tảng mô phỏng được kiểm soát.

06

Checklist hành động hoặc kiểm chứng

#
  • Đọc bài GTIG và lưu thời điểm lấy IOC.
  • Kiểm tra quy trình helpdesk xác minh qua kênh độc lập.
  • Hạn chế/giám sát factor enrollment và recovery bất thường.
  • Xác nhận log Okta/M365 có đủ audit, retention và timestamp.
  • Test revoke token/session bằng tài khoản lab.
  • Tạo detection cho bulk download và admin action bất thường.
  • Hunt IOC kèm time range; không block mù thiếu đánh giá.
  • Diễn tập vishing–AiTM bằng kịch bản được phê duyệt.
  • Lưu timeline, gap telemetry và owner khắc phục.
Các lớp telemetry identity, session và cloud hội tụ trong điều tra UNC6671
Các lớp telemetry identity, session và cloud hội tụ trong điều tra UNC6671
07

Khái niệm cần nhớ

#
  • Vishing: Lừa đảo qua cuộc gọi thoại.
  • AiTM: Proxy đứng giữa phiên xác thực để lấy credential/token.
  • Session persistence: Duy trì quyền truy cập bằng session/token đã có.
  • Phishing-resistant MFA: Xác thực giảm khả năng bị relay/phishing.
  • TTP: Chiến thuật, kỹ thuật và quy trình của tác nhân.
  • IOC: Dấu hiệu quan sát được, cần đặt trong context.
THUẬT NGỮ NHANH

Khái niệm cần nhớ

Security efficacy
Mức độ phát hiện hoặc ngăn chặn đúng nội dung kiểm thử trong phạm vi đã xác định.
Goodput
Lưu lượng ứng dụng hữu ích tới đích, không tính phần truyền lại hoặc overhead không tạo giá trị.
False positive
Lưu lượng hợp lệ bị nhận diện hoặc xử lý nhầm như một mối đe dọa.
TÀI LIỆU ĐỐI CHIẾUTài liệu tham khảo3 nguồn

Nội dung được biên soạn độc lập, theo hướng vendor-neutral và đối chiếu các tài liệu gốc dưới đây. Tính năng sản phẩm cần được kiểm tra lại theo phiên bản đang sử dụng.

Nguyên tắc biên tập

NetVali ưu tiên nguồn tiêu chuẩn và tài liệu chính thức; phân biệt khuyến nghị triển khai với yêu cầu của tiêu chuẩn; không công bố thông số sản phẩm chưa gắn với phiên bản và điều kiện đo.

Thông số và khả năng sản phẩm có thể thay đổi theo phiên bản. Hãy đối chiếu tài liệu chính thức trước khi xây dựng cấu hình hoặc tiêu chí nghiệm thu.
BẮT ĐẦU TỪ BÀI TOÁN

Cần chuyển kiến thức thành test plan?

Chia sẻ mục tiêu, topology và ràng buộc kỹ thuật. NetVali sẽ cùng bạn xác định bài đo phù hợp.

Trao đổi yêu cầu kỹ thuật