Hack Alerta

Grupo UNC3753 utiliza vishing e intrusão física em campanha de extorsão nos EUA

Google Mandiant atribui campanha de extorsão a UNC3753, que usa vishing e intrusão física para roubar dados nos EUA.

Pesquisadores de segurança divulgaram detalhes de uma campanha de extorsão de roubo de dados motivada financeiramente que visou dezenas de organizações em serviços profissionais, jurídicos e financeiros nos EUA entre janeiro e maio de 2026.

Identificação do ator de ameaça

A atividade foi atribuída pelo Google Mandiant e pelo Google Threat Intelligence Group (GTIG) a um ator de ameaça apelidado de UNC3753, também conhecido como UNC3753. A campanha destaca o uso de técnicas de engenharia social avançadas combinadas com intrusão física para contornar controles de segurança tradicionais.

O grupo focou em setores que lidam com dados sensíveis, utilizando vishing (phishing por voz) para obter credenciais de acesso e, em seguida, realizando intrusões físicas para implantar dispositivos maliciosos ou roubar hardware diretamente dos escritórios das vítimas.

Técnicas de ataque e vetor de entrada

O ataque começa com campanhas de vishing direcionadas a funcionários de alto nível ou administradores de TI. Os atacantes se passam por fornecedores de serviços ou autoridades para obter informações de autenticação. Uma vez dentro da rede, eles utilizam ferramentas de gerenciamento remoto para mover-se lateralmente.

A intrusão física é o diferencial desta campanha. Em vez de depender apenas de exploração remota, o grupo enviou agentes para locais físicos das vítimas para conectar dispositivos de comprometimento diretamente às redes internas, contornando firewalls e gateways de segurança perimetral.

Impacto e alcance

As organizações afetadas relataram roubo de dados confidenciais, incluindo informações de clientes, propriedade intelectual e registros financeiros. A extorsão foi o objetivo final, com os atacantes ameaçando divulgar os dados se o resgate não fosse pago. O impacto financeiro e reputacional para as vítimas foi significativo, especialmente para escritórios de advocacia e empresas financeiras.

A campanha demonstra uma evolução nas táticas de grupos de extorsão, misturando ciberataques com operações físicas tradicionais. Isso desafia as equipes de segurança a monitorarem não apenas o tráfego de rede, mas também a segurança física dos ativos de TI.

Medidas de mitigação recomendadas

As organizações devem revisar seus protocolos de autenticação multifator e garantir que credenciais não sejam compartilhadas por telefone. A segurança física dos data centers e escritórios deve ser reforçada, com monitoramento de acesso e verificação de identidade rigorosa para visitantes.

Equipes de SOC devem estar atentas a tráfego de rede incomum originado de dispositivos não autorizados e monitorar tentativas de acesso remoto não solicitadas. A conscientização dos funcionários sobre vishing deve ser intensificada.

O que os CISOs devem fazer imediatamente

1. Revisar políticas de autenticação e exigir MFA para todos os acessos remotos. 2. Auditar a segurança física dos locais de TI e data centers. 3. Monitorar tráfego de rede para dispositivos não autorizados. 4. Treinar funcionários para identificar tentativas de vishing. 5. Implementar segmentação de rede para limitar movimento lateral.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.