脅威動向  2026-08-08(土)配信

UNC6671、個人携帯へのビッシングでSaaS標的

データ恐喝グループ「UNC6671」が、企業の従業員の個人携帯電話に対して音声フィッシング(ビッシング)を仕掛け、偽のITヘルプデスクを名乗る手口が報じられています。AitM(Adversary-in-the-Middle)インフラを用いて認証情報やMFAトークンをリアルタイムで窃取し、Microsoft 365やOktaなどのSaaS・クラウド環境へ不正アクセスしてデータを窃取します。
主要なTTP
偽のITヘルプデスクを騙る音声フィッシング(個人の携帯電話への直接発信)
AitM(Adversary-in-the-Middle)インフラを用いた認証情報・MFAトークンのリアルタイム窃取
IDプロバイダ(IdP)のトラスト関係を悪用したSaaS環境への横展開
攻撃者自身でMFAデバイスを不正登録し、既存デバイスを削除して持続性を維持
PythonやPowerShellスクリプトを用いた自動データ流出
対象となる組織・利用者
金融サービス、プライベートエクイティ、専門サービス、テクノロジー、製造業など、クラウドやSaaS環境(Microsoft 365やOktaなど)を業務で広く利用している組織の情シス・セキュリティ担当者。
推奨される防御アクション
フィッシング耐性のあるMFA(FIDO2/パスキー等)の導入・強制
IDプロバイダ(IdP)ログにおける不審なMFAデバイス登録・変更イベントの監視
従業員に対する、個人の携帯電話への業務関連の緊急連絡(ビッシング)に対する注意喚起
セッション制御の導入や、信頼されたネットワーク・コーポレートマネージドデバイスからのアクセス制限

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →