Zprávy Googlu i další bezpečnostní weby výslovně jmenují tyto velké americké finanční a investiční společnosti jako cíle skupiny UNC6671: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's a TPG .
Agentury Reuters a Bloomberg navíc uvedly, že terčem útoku byly i Point72 Asset Management, Millennium Management, Two Sigma a Citadel .
Útočný řetězec se neopírá o sofistikovaný malware, ale o důmyslnou kombinaci sociálního inženýrství a phishingové infrastruktury typu adversary-in-the-middle (AiTM).
1. Vishingový hovor na osobní mobil. Útočníci volají zaměstnanci přímo na soukromé telefonní číslo, přičemž zfalšují identifikaci volajícího tak, aby se na displeji zobrazilo jméno nebo číslo firemní IT podpory. Tvrdí, že je nutné provést naléhavou migraci passkey nebo aktualizaci MFA . Volání na osobní telefon je záměr – obcházejí tím firemní dohledové a bezpečnostní nástroje.
2. Krádež přihlašovacích údajů i MFA kódu v reálném čase. Oběť je přesměrována na falešnou přihlašovací stránku, která k nerozeznání připomíná legitimní firemní portál. AiTM proxy zachytí uživatelské jméno a heslo a v reálném čase ukradne i platný MFA token – ať už jde o push notifikaci, SMS kód nebo TOTP. Útočník si pak na ukradeném účtu ihned zaregistruje vlastní MFA zařízení, aby si zajistil trvalý přístup .
3. Automatizovaný odciz dat. Jakmile je útočník uvnitř, nasadí automatizované skripty v Pythonu a PowerShellu, které z propojených cloudových služeb (Microsoft 365, SharePoint, OneDrive, Okta, Zendesk, Salesforce) hromadně stahují data. Skripty prohledávají soubory podle klíčových slov jako „důvěrné“ (confidential) nebo „rodné číslo“ (SSN), aby vytěžily to nejcennější .
4. Vydírání a únik dat. Odcizená data – včetně duševního vlastnictví, zdrojových kódů a citlivých informací o klientech – jsou zveřejněna na specializovaných únikových webech (tzv. data leak sites, DLS) pod příslušnou značkou, pokud oběť nezaplatí výkupné .
Než se v polovině roku 2026 skupina UNC6671 (tehdy ještě jako BlackFile) zaměřila na finanční služby, private equity a profesionální služby, útočila na širokou škálu odvětví – výrobu, nemovitosti, zdravotnictví, pojišťovnictví, technologie, dopravu a pohostinství .
Google všechny čtyři vyděračské značky připisuje širšímu kolektivu UNC6671 na základě shodných vzorců registrace domén, překrývajících se phishingových šablon, společných AiTM phishingových sad a překrývajících se seznamů obětí .
Google však zároveň upozorňuje, že „alternativní scénáře – například rozdělení na menší affiliates nebo působení více skupin sdílejících stejnou Phishing-as-a-Service infrastrukturu – mohou být rovněž pravděpodobné“ . Značky tedy nemusí představovat samostatné zločinecké týmy; s největší pravděpodobností jde o stejného provozovatele, který po odchodu od značky BlackFile spouští několik únikových webů současně.