UNC6671 est impliqué dans des opérations de récolte d'identifiants, utilisant des tactiques de vishing pour usurper l'identité du personnel informatique et incitant les victimes à saisir leurs identifiants sur un site aux couleurs de la victime. Il a obtenu l'accès à des comptes clients Okta et employé PowerShell pour télécharger des données sensibles depuis SharePoint et OneDrive. Ses tactiques d'extorsion comprennent un harcèlement agressif du personnel des victimes, et il a utilisé des e-mails d'extorsion sans marque avec différents identifiants Tox pour communiquer. Les acteurs malveillants ont montré une préférence pour l'enregistrement de domaines auprès de Tucows, indiquant de possibles différences opérationnelles par rapport à des groupes malveillants apparentés.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).