/* Tooltip de glosario — CSS-only */
.g {
position: relative;
border-bottom: 1px dotted #0e7c86;
cursor: help;
color: inherit;
text-decoration: none;
}
.g .tip {
visibility: hidden;
opacity: 0;
position: absolute;
bottom: 125%;
left: 50%;
transform: translateX(-50%);
background: #0a1929;
color: #fff;
padding: 8px 12px;
border-radius: 6px;
font-size: 0.85em;
line-height: 1.4;
width: max-content;
max-width: 320px;
z-index: 100;
box-shadow: 0 4px 12px rgba(0,0,0,0.3);
transition: opacity 0.2s ease, visibility 0.2s ease;
pointer-events: none;
}
.g .tip::after {
content: «»;
position: absolute;
top: 100%;
left: 50%;
transform: translateX(-50%);
border-width: 6px;
border-style: solid;
border-color: #0a1929 transparent transparent transparent;
}
.g:hover .tip,
.g:focus .tip {
visibility: visible;
opacity: 1;
}
/* Tarjeta ejecutiva */
.tarjeta-ejecutiva {
background: #f8f9fa;
border-left: 4px solid #0e7c86;
padding: 20px 24px;
margin: 24px 0;
font-size: 0.95em;
}
/* Tablas editoriales */
table {
width: 100%;
border-collapse: collapse;
margin: 16px 0;
font-size: 0.93em;
}
thead th {
background: #0e7c86;
color: #fff;
padding: 10px 14px;
text-align: left;
font-weight: 600;
}
tbody td {
padding: 8px 14px;
border-bottom: 1px solid #e5e7eb;
}
tbody tr:nth-child(even) {
background: #f9fafb;
}
code, .mono {
font-family: ‘IBM Plex Mono’, monospace;
font-size: 0.9em;
background: #f1f3f5;
padding: 1px 4px;
border-radius: 3px;
}
/* Separador Nivel 2 */
.lab-separator {
border: none;
border-top: 3px solid #0e7c86;
margin: 48px 0 32px;
}
/* Checklist de recomendaciones */
.recomendaciones li {
list-style: none;
padding-left: 28px;
position: relative;
margin-bottom: 8px;
}
.recomendaciones li::before {
content: «☐»;
position: absolute;
left: 0;
color: #0e7c86;
font-weight: bold;
}
/* Severidad badges */
.sev-critica { color: #c92a2a; font-weight: 700; }
.sev-alta { color: #e67700; font-weight: 700; }
.sev-media { color: #d9a012; font-weight: 700; }
.sev-baja { color: #2b8a3e; font-weight: 700; }
.sev-informativa { color: #1864ab; font-weight: 700; }
/* Footer de IA */
.ai-footer {
margin-top: 40px;
padding-top: 16px;
border-top: 1px solid #e5e7eb;
font-size: 0.85em;
color: #6b7280;
font-style: italic;
}
/* FAQ */
.faq dt {
font-weight: 600;
color: #0a1929;
margin-top: 16px;
}
.faq dd {
margin-left: 0;
margin-bottom: 12px;
color: #374151;
}
/* Línea de tiempo */
.timeline-entry {
display: flex;
gap: 16px;
margin-bottom: 12px;
}
.timeline-date {
min-width: 100px;
font-weight: 600;
color: #0e7c86;
flex-shrink: 0;
}
Grupo UNC6671 extorsionó $10.69 millones a firmas financieras mediante vishing
Ciberdelincuentes suplantaron helpdesks de TI para robar credenciales MFA en tiempo real durante llamadas telefónicas a empleados.
Categoría: incidentes · Nivel técnico: Intermedio · Severidad: Crítica
Cómo operó la campaña de suplantación telefónica
Google Threat Intelligence Group identificó a UNC6671, un grupo que opera bajo los nombres Redact, Pink, Falcon y Helix, responsable de ataques contra más de 200 empresas mediante vishing. Los atacantes llamaron a empleados en sus teléfonos personales suplantando al helpdesk de TI corporativo, en algunos casos falsificando el número real de soporte. Durante las llamadas, dirigieron a las víctimas hacia sitios web falsos con dominios como [empresa].createssopasskey[.]com para robar credenciales de autenticación multifactor en tiempo real. Una vez obtenido el acceso, utilizaron herramientas automatizadas para extraer datos de Microsoft 365 y Okta, eliminando alertas de seguridad y notificaciones de restablecimiento de contraseña para ocultar su actividad.
Impacto en el sector financiero global y regional
El grupo atacó firmas de capital privado como Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR y TPG, además de CME Group, Clearlake Capital y Moody’s. Entre enero y mayo de 2026, GTIG rastreó 18 billeteras Bitcoin vinculadas a la marca BlackFile que recibieron 141.65 BTC equivalentes a $10.69 millones. Los atacantes demandaban entre $1 millón y $3 millones en rescate, negociando descuentos de 50-75%. En más de la mitad de los casos documentados, las víctimas pagaron un promedio de $750,000. Aunque el grupo anunció el cierre de su sitio de filtración BlackFile el 11 de mayo de 2026, los pagos continuaron durante la fase de rebranding, confirmando operaciones ininterrumpidas.
Medidas de protección contra vishing corporativo
- Implementar verificación bidireccional para solicitudes de helpdesk: empleados deben confirmar llamadas sospechosas contactando TI por canal oficial independiente
- Bloquear dominios que contengan patrones como «createssopasskey» o «addssopasskey» en proxies web corporativos
- Configurar alertas inmutables de cambios MFA que no puedan ser eliminadas por usuarios comprometidos
- Restringir acceso a herramientas de administración en la nube desde dispositivos no corporativos
Por qué este ataque funcionó contra organizaciones sofisticadas
La efectividad de UNC6671 radica en eludir controles corporativos al contactar empleados en números personales y crear urgencia artificial mediante suplantación de números legítimos. La captura de tokens MFA en tiempo real durante la llamada neutraliza la protección de segundo factor antes de que la víctima detecte anomalías. La diversificación del grupo en múltiples marcas de extorsión mientras mantiene infraestructura común dificulta la atribución y permite continuar operaciones tras anuncios públicos de cierre, como demuestran los pagos posteriores al 11 de mayo de 2026.
Este artículo fue producido con asistencia de inteligencia artificial bajo el Estándar Editorial CiberseguridadLatam (CES-1.0), que incluye verificación adversarial automatizada y supervisión editorial.