مجموعة Google للاستخبارات الأمنية تتعقب عصابة احتيال صوتي وابتزاز تُعرف باسم UNC6671، تُجري مكالمات هاتفية للموظفين على أرقامهم الشخصية منتحلة صفة موظفي الدعم الفني بهدف سرقة بيانات الدخول ورموز التحقق متعدد العوامل. كانت العصابة تعمل سابقًا تحت اسم BlackFile، لكنها تخلت عنه في مايو 2026، وتعمل الآن تحت أربع علامات...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
كشف فريق الاستخبارات الأمنية في Google (GTIG) عن عصابة إجرامية إلكترونية متطورة، تُعرف باسم UNC6671، تمكنت من جمع أكثر من 10 ملايين دولار بعملة البيتكوين منذ يناير 2026 . تعتمد العصابة على أسلوب "الاحتيال الصوتي" (Vishing)، حيث يتصل أفرادها بالموظفين في كبرى المؤسسات المالية الأمريكية على هواتفهم الشخصية، منتحلين صفة موظفي الدعم الفني (IT Helpdesk)، ويخدعونهم لتسليم بيانات الدخول الشخصية بما في ذلك رموز التحقق متعدد العوامل (MFA)
.
كانت هذه العصابة تعمل سابقاً تحت اسم BlackFile قبل أن تعلن تقاعد هذه العلامة في مايو 2026. لكنها عادت بقوة تحت أربع علامات تجارية جديدة للابتزاز: Redact وPink وHelix وFalcon .
تشير تقارير Google والمصادر الأمنية الموثوقة إلى أن العصابة استهدفت بشكل مباشر كلاً من: Apollo Global Management، Bain Capital، Blackstone، Bridgewater Associates، CME Group، KKR، Moody's، TPG . كما أفادت وكالتا Reuters وBloomberg أن شركات استثمارية كبرى أخرى مثل Point72 Asset Management وMillennium Management وTwo Sigma وCitadel قد تعرضت للاستهداف أيضاً
.
لا تعتمد العصابة على برمجيات خبيثة معقدة، بل تستخدم مزيجاً ذكياً من الهندسة الاجتماعية والبنية التحتية للتصيد الوسيط (Adversary-in-the-Middle أو AiTM). إليك تسلسل الهجوم:
مكالمات احتيال صوتي على الأرقام الشخصية: يتصل المهاجمون بالموظفين على هواتفهم المحمولة الشخصية، مع تزوير رقم المتصل ليظهر كرقم مكتب المساعدة الداخلي للشركة. يطلبون بشكل عاجل تحديثًا أمنيًا يتعلق برمز الدخول (Passkey) أو إعدادات التحقق متعدد العوامل (MFA) .
سرقة بيانات الدخول ورموز MFA في الوقت الفعلي: يتم توجيه الضحية إلى موقع تسجيل دخول مزيف يطابق تماماً واجهة الشركة الحقيقية. عبر تقنية AiTM، يتم اعتراض اسم المستخدم وكلمة المرور، ومن ثم يتم التقاط رمز التحقق (MFA) - سواء كان عبر تطبيق موثوق أو رسالة نصية - في الوقت الفعلي. فوراً، يقوم المهاجم بتسجيل جهاز جديد للتحقق باسمه لضمان وصول دائم .
سرقة البيانات آلياً: بعد الدخول، تقوم العصابة بنشر برامج نصية بلغة Python وPowerShell تقوم بجمع البيانات من الخدمات السحابية المتصلة مثل Microsoft 365 وSharePoint وOneDrive وOkta وZendesk وSalesforce. تبحث هذه البرامج عن كلمات مفتاحية مثل "سري" و"رقم الضمان الاجتماعي" لسرقة أهم البيانات أولاً .
الابتزاز ومواقع تسريب البيانات: يتم نشر البيانات المسروقة - والتي تشمل الملكية الفكرية وأكواد المصدر ومعلومات العملاء الحساسة - على مواقع تسريب مخصصة تحت كل علامة تجارية ما لم يتم دفع الفدية .
قبل تحول تركيزها إلى الخدمات المالية والاستثمار الخاص في منتصف 2026، كانت العصابة (تحت اسم BlackFile) تستهدف قطاعات متنوعة مثل: التصنيع والعقارات والرعاية الصحية والتأمين والتكنولوجيا والنقل والضيافة .
تعزو Google جميع العلامات التجارية الأربع للابتزاز إلى مجموعة UNC6671 بناءً على أنماط متطابقة في تسجيل النطاقات وقوالب التصيد الإلكتروني المُستخدمة، بالإضافة إلى تداخل الضحايا .
ومع ذلك، تشير Google إلى أن سيناريوهات أخرى - مثل انقسام العصابة إلى مجموعات تابعة، أو عدة مجموعات تشترك في البنية التحتية للتصيد كخدمة (Phishing-as-a-Service) - "قد تكون محتملة أيضًا" . ليس بالضرورة أن تكون العلامات التجارية فرقاً إجرامية منفصلة؛ فهي على الأرجح تابعة للمشغل نفسه الذي يدير عدة علامات تجارية لمواقع التسريب في وقت واحد بعد تغيير علامته التجارية من BlackFile.
يوصي خبراء الأمن وفريق Google للاستخبارات بالإجراءات التالية للحماية من هذا التهديد المحدد :
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
مجموعة Google للاستخبارات الأمنية تتعقب عصابة احتيال صوتي وابتزاز تُعرف باسم UNC6671، تُجري مكالمات هاتفية للموظفين على أرقامهم الشخصية منتحلة صفة موظفي الدعم الفني بهدف سرقة بيانات الدخول ورموز التحقق متعدد العوامل.
مجموعة Google للاستخبارات الأمنية تتعقب عصابة احتيال صوتي وابتزاز تُعرف باسم UNC6671، تُجري مكالمات هاتفية للموظفين على أرقامهم الشخصية منتحلة صفة موظفي الدعم الفني بهدف سرقة بيانات الدخول ورموز التحقق متعدد العوامل. كانت العصابة تعمل سابقًا تحت اسم BlackFile، لكنها تخلت عنه في مايو 2026، وتعمل الآن تحت أربع علامات ابتزاز مختلفة: Redact وPink وHelix وFalcon.
من بين الشركات المستهدفة التي تم تأكيد استهدافها: Apollo Global Management وBain Capital وBlackstone وBridgewater Associates وCME Group وKKR وMoody's وTPG وPoint72 وMillennium Management وTwo Sigma وCitadel.