Google advierte que UNC6671 sigue atacando con vishing y robo de sesiones en entornos corporativos
Google Threat Intelligence Group publicó el 6 de agosto de 2026 nueva información sobre UNC6671, un actor que usa llamadas falsas de soporte, portales clonados y robo de tokens para entrar a entornos empresariales.
Según Google Threat Intelligence Group, UNC6671 no desapareció: se reorganizó y siguió operando bajo nuevas marcas mientras mantenía campañas orientadas a robo de datos y extorsión.
El detalle crítico es su método de entrada. Los atacantes llaman a empleados haciéndose pasar por personal de soporte, los empujan a usar portales falsos y capturan credenciales junto con tokens de autenticación multifactor mediante infraestructura adversary-in-the-middle.
Una vez dentro, automatizan la extracción de datos desde servicios empresariales como Microsoft 365 y Okta. Eso vuelve especialmente sensible a cualquier organización que dependa de nube, identidad centralizada y acceso remoto.
La lectura práctica para el usuario final es directa: hoy el hackeo muchas veces empieza con una llamada convincente y no con una alarma técnica visible. Capacitación, validación de procesos internos y controles sobre sesiones activas son igual de importantes que el antivirus.