Googles trusselsintelligensgruppe sporer den økonomisk motiverede vishing og afpresningsgruppe UNC6671, der udgiver sig for at være fra IT support, ringer til ansatte på deres private telefoner og stjæler adgangskoder... Gruppen opererede oprindeligt under navnet BlackFile, men droppede det i maj 2026 og har siden d...
Research answer

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En enkelt cyberkriminel gruppe, som Googles trusselsintelligensgruppe (GTIG) sporer under navnet UNC6671, har siden januar 2026 indkasseret mere end 10 millioner dollars i bitcoin ved at ringe til ansatte i store amerikanske finansvirksomheder . Angriberne udgiver sig for at være fra IT-support og narrer ofrene til at udlevere deres adgangskoder – inklusive de levende multi-faktor-godkendelseskoder (MFA)
. Gruppen, der oprindeligt opererede under afpresningsmærket BlackFile, droppede dette navn i midten af 2026 og opererer nu under mindst fire offentlige afpresningsbrands: Redact, Pink, Helix og Falcon
.
Googles rapport og bekræftende cybersikkerhedsmedier nævner specifikt følgende store amerikanske finans- og investeringsselskaber som mål for UNC6671: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's og TPG .
Reuters og Bloomberg har desuden rapporteret, at Point72 Asset Management, Millennium Management, Two Sigma og Citadel også var mål .
Angrebskæden er bygget på en forbløffende simpel kombination af social manipulation og såkaldt adversary-in-the-middle-phishing (AiTM) – ikke avanceret malware.
1. Vishing-opkald til private mobiltelefoner. Angriberne ringer til ofrene på deres private telefoner og forfalsker nummeret, så det ser ud, som om det kommer fra virksomhedens IT-support. De påstår, at der er brug for en akut opdatering af adgangskoder eller MFA . Ved at ringe til de ansattes private telefoner undgår de virksomhedens telefoni-overvågning og sikkerhedsværktøjer.
2. Realtidstyveri af legitimationsoplysninger og MFA-koder. Ofrene bliver sendt videre til forfalskede single sign-on-sider, der er identiske med de officielle. AiTM-proxyen opsnapper brugernavn og adgangskode og fanger derefter den levende MFA-kode (uanset om det er push, SMS eller TOTP) i realtid. Angriberen registrerer straks en ny MFA-enhed for at fastholde adgangen .
3. Automatisk datatyveri. Når først angriberne er inde, bruger de automatiserede Python- og PowerShell-scripts til at hente data fra tilkoblede cloud-tjenester – Microsoft 365, SharePoint, OneDrive, Okta, Zendesk og Salesforce. Scripts søger efter nøgleord som "fortroligt" og "CPR-nummer" for at prioritere de mest værdifulde data .
4. Afpresning og lækagesider. Stjålne data – herunder intellektuel ejendom, kildekode og følsomme kundeoplysninger – offentliggøres på dedikerede lækagesider under hvert af de fire brands, medmindre ofret betaler løsesummen .
Inden gruppen i midten af 2026 skiftede fokus til finansielle tjenester, private equity og professionelle services, målrettede UNC6671 (som BlackFile) en lang række sektorer, herunder produktion, fast ejendom, sundhed, forsikring, teknologi, transport og hotel .
Google tilskriver alle fire afpresningsbrands til den bredere UNC6671-gruppe baseret på fælles mønstre i domæneregistrering, overlappende phishing-skabeloner, fælles AiTM-phishing-pakker og overlappende ofre .
Google understreger dog, at alternative scenarier – såsom opsplittede affilierede eller flere grupper, der deler den samme Phishing-as-a-Service-infrastruktur – "også kan være plausible" . Brandsene er ikke nødvendigvis separate kriminelle grupper; det er sandsynligvis den eller de samme operatør(er), der driver flere lækagesite-brands samtidigt efter at have rebrandet fra BlackFile.
Sikkerhedseksperter og Googles GTIG anbefaler følgende foranstaltninger mod denne specifikke trussel :
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Googles trusselsintelligensgruppe sporer den økonomisk motiverede vishing og afpresningsgruppe UNC6671, der udgiver sig for at være fra IT support, ringer til ansatte på deres private telefoner og stjæler adgangskoder...
Googles trusselsintelligensgruppe sporer den økonomisk motiverede vishing og afpresningsgruppe UNC6671, der udgiver sig for at være fra IT support, ringer til ansatte på deres private telefoner og stjæler adgangskoder... Gruppen opererede oprindeligt under navnet BlackFile, men droppede det i maj 2026 og har siden da lanceret fire offentlige afpresningsbrands: Redact, Pink, Helix og Falcon.
Bekræftede mål omfatter Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma og Citadel.