UNC6040 est un cluster malveillant à motivation financière qui emploie le vishing pour accéder aux environnements Salesforce des organisations, facilitant une exfiltration de données à grande échelle. Le groupe manipule les utilisateurs finaux pour qu'ils autorisent des applications connectées malveillantes, se faisant souvent passer pour du personnel de support informatique, afin d'exploiter les autorisations OAuth. À la suite de l'accès initial, UNC6040 tire parti des identifiants récoltés pour se déplacer latéralement au sein des réseaux des victimes, ciblant d'autres plateformes cloud comme Okta et Microsoft 365. Ses opérations se caractérisent par l'utilisation d'adresses IP du VPN Mullvad et par une attention particulière portée aux tactiques d'ingénierie sociale pour contourner les mesures de sécurité.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).