Vishing-Welle UNC6671: Hacker stehlen Cloud-Zugänge per Telefonanruf
Veröffentlicht am: 08.08.2026 um 09:54 Uhr | Redaktion boerse-global.de
Die Google Threat Intelligence Group (GTIG) warnt vor einer massiv ausgeweiteten Vishing-Kampagne der Gruppe UNC6671. Die Angreifer manipulieren gezielt Mitarbeiter von Finanzinstituten und Kanzleien, um Zugangsdaten für Microsoft 365 und Okta zu stehlen – und umgehen dabei zunehmend die Multi-Faktor-Authentifizierung.
Angriff auf Private Equity und Hedgefonds
Die Cyberkriminellen haben vor allem Finanzdienstleister im Visier: Private-Equity-Unternehmen, Hedgefonds und Ratingagenturen. Betroffen sind Branchengrößen wie Blackstone, Apollo Global Management, KKR, Bain Capital und Moody's. Die Gruppe arbeitet mit einer Multi-Brand-Strategie – nach der Einstellung ihrer Marke BlackFile im Mai operiert sie nun unter Namen wie Redact, Pink, Helix und Falcon.
Die Angriffsintensität ist beachtlich: Innerhalb von nur fünf Wochen identifizierten Forscher 72 bösartige Websites. Insgesamt sollen über 200 Unternehmen ins Visier der Gruppe geraten sein.
So funktioniert der Betrug
Die Täter kontaktieren Mitarbeiter auf deren privaten Telefonnummern und geben sich als IT-Helpdesk aus. Unter dem Vorwand technischer Probleme locken sie die Opfer auf gefälschte Login-Portale. Technisch nutzen sie sogenannte Adversary-in-the-Middle-Systeme (AitM), die nicht nur Zugangsdaten abgreifen, sondern auch aktive Sitzungstokens abfangen. Damit hebeln die Angreifer die MFA aus und erhalten direkten Zugriff auf Cloud-Daten – die Exfiltration läuft in vielen Fällen automatisiert.
Der Schutz von Unternehmensdaten beginnt bei der Sensibilisierung der Belegschaft für raffinierte Betrugsmaschen wie den CEO-Fraud. Dieser kostenlose Report enthüllt die aktuellen psychologischen Methoden der Cyberkriminellen und wie man sie effektiv entlarvt. 7 psychologische Schwachstellen jetzt entdecken
Lösegeld in Millionenhöhe
Die wirtschaftlichen Schäden sind erheblich. Analysen von Bitcoin-Wallets, die der Gruppe zugerechnet werden, zeigen zwischen Januar und Mai Transaktionen von über 140 BTC – umgerechnet etwa 11 Millionen US-Dollar. Die ursprünglichen Forderungen bewegen sich meist zwischen einer und drei Millionen US-Dollar. Rund 53 Prozent der Opfer zahlten, die durchschnittliche Lösegeldzahlung lag bei etwa 750.000 US-Dollar.
Cloud-Kriminalität nimmt zu
Die Kampagne passt in einen besorgniserregenden Trend: Branchenanalysten melden für das erste Halbjahr einen Anstieg der Cloud-Sicherheitsvorfälle um 60 Prozent. Eine Bitkom-Umfrage unter mehr als 1.000 Unternehmen untermauert die Sorge – 87 Prozent halten eine ernsthafte Krise durch hybride Angriffe für wahrscheinlich.
Immerhin: Behörden gelang ein Schlag gegen die Infrastruktur des Phishing-Kits Kratos, das monatlich für rund 15.000 Kampagnen gegen Microsoft-365-Nutzer verantwortlich war. Über 200 Server wurden abgeschaltet – doch rund 1.800 Abonnenten verfügen weiterhin über den Code.
Wer die Sicherheit im Unternehmen nachhaltig stärken möchte, muss proaktiv gegen die steigende Zahl von Phishing-Angriffen vorgehen. Ein kostenloser Leitfaden für Firmen und Verwaltungen zeigt in vier Schritten, wie Sie die Hacker-Abwehr erfolgreich umsetzen. Anti-Phishing-Paket für Unternehmen kostenlos herunterladen
Was Unternehmen jetzt tun sollten
Herkömmliche MFA per SMS oder App-Push reicht gegen AitM-Angriffe oft nicht mehr. Sicherheitsexperten empfehlen phishing-resistente Verfahren nach dem FIDO2-Standard. Zusätzlich sollten Firmen auf Mobile Device Management setzen, um Endgeräte zentral zu verwalten und im Ernstfall per Fernzugriff zu sperren. Auch die Überwachung des Nutzerverhaltens und die Freigabe privilegierter Kontoänderungen über separate, verifizierte Kanäle gehören zu den empfohlenen Maßnahmen. Entscheidend bleibt: Mitarbeiter müssen für unaufgeforderte IT-Anrufe sensibilisiert sein – kein Helpdesk fragt nach Passwörtern oder Zugangsdaten.
