UNC6671: Así opera el cártel del vishing que robó más de $10 millones a Wall Street con llamadas falsas del servicio técnico
El Grupo de Inteligencia de Amenazas de Google (GTIG) rastrea a UNC6671, un colectivo criminal que llama a empleados de grandes firmas financieras haciéndose pasar por el servicio técnico, roba sus credenciales y códi... Originalmente operaba bajo la marca BlackFile, la cual retiró en mayo de 2026.
El Grupo de Inteligencia de Amenazas de Google (GTIG) rastrea a UNC6671, un colectivo criminal que llama a empleados de grandes firmas financieras haciéndose pasar por el servicio técnico, roba sus credenciales y códi...
Originalmente operaba bajo la marca BlackFile, la cual retiró en mayo de 2026. Desde entonces, se ha diversificado en cuatro marcas de extorsión públicas: Redact, Pink, Helix y Falcon.
Entre las empresas objetivo confirmadas se encuentran Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma y Citadel.
What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671UNC6671 operates under at least four extortion brands — Falcon, Helix, Pink, and Redact — which Google's Threat Intelligence Group assesses share common infrastructure and phishing kits.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Un solo colectivo de ciberdelincuencia, rastreado por el Grupo de Inteligencia de Amenazas de Google (GTIG, por sus siglas en inglés) como UNC6671, ha acumulado más de $10 millones en Bitcoin desde enero de 2026. Su método: llamar a empleados de las principales firmas financieras de Estados Unidos, hacerse pasar por personal del servicio técnico (helpdesk) y engañarlos para que entreguen sus credenciales, incluidos los códigos de autenticación multifactor (MFA) en tiempo real . La operación, que originalmente funcionaba bajo la marca de extorsión BlackFile antes de un cambio de imagen a mediados de 2026, ahora opera al menos cuatro marcas de extorsión públicas: Redact, Pink, Helix y Falcon .
Studio Global AI
Continúe su investigación
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
¿Cuál es la respuesta corta a "UNC6671: Así opera el cártel del vishing que robó más de $10 millones a Wall Street con llamadas falsas del servicio técnico"?
El Grupo de Inteligencia de Amenazas de Google (GTIG) rastrea a UNC6671, un colectivo criminal que llama a empleados de grandes firmas financieras haciéndose pasar por el servicio técnico, roba sus credenciales y códi...
¿Cuáles son los puntos clave a validar primero?
El Grupo de Inteligencia de Amenazas de Google (GTIG) rastrea a UNC6671, un colectivo criminal que llama a empleados de grandes firmas financieras haciéndose pasar por el servicio técnico, roba sus credenciales y códi... Originalmente operaba bajo la marca BlackFile, la cual retiró en mayo de 2026. Desde entonces, se ha diversificado en cuatro marcas de extorsión públicas: Redact, Pink, Helix y Falcon.
¿Qué debo hacer a continuación en la práctica?
Entre las empresas objetivo confirmadas se encuentran Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma y Citadel.
El informe de Google y medios de ciberseguridad que lo corroboran mencionan explícitamente a las siguientes grandes firmas financieras y de inversión de EE. UU. como objetivos de UNC6671: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's y TPG.
Además, Reuters y Bloomberg informaron que Point72 Asset Management, Millennium Management, Two Sigma y Citadel también fueron blanco de los ataques .
Cómo funcionan los ataques
La cadena de ataque se basa en una combinación engañosamente simple de ingeniería social e infraestructura de phishing de tipo adversario en el medio (AiTM), no en software malicioso sofisticado.
1. Llamadas de vishing a teléfonos personales. Los atacantes llaman a los empleados a sus teléfonos móviles personales, suplantando el identificador de llamadas para que parezca que es el servicio técnico de la empresa. Alegan que se requiere una migración urgente de claves de acceso o una actualización del MFA . El hecho de llamar a teléfonos personales ayuda a eludir los sistemas de monitoreo corporativos y las herramientas de seguridad.
2. Robo de credenciales y MFA en tiempo real. Se dirige a las víctimas a portales de inicio de sesión único (SSO) falsos que son idénticos a las páginas legítimas de la empresa. El proxy AiTM intercepta el nombre de usuario y la contraseña, y luego captura el token MFA en vivo — ya sea por notificación push, SMS o TOTP — en tiempo real. El atacante registra inmediatamente un nuevo dispositivo MFA controlado por él para mantener el acceso persistente .
3. Exfiltración automatizada de datos. Una vez dentro, el grupo despliega scripts automatizados en Python y PowerShell que extraen datos de los servicios en la nube conectados: Microsoft 365, SharePoint, OneDrive, Okta, Zendesk y Salesforce. Los scripts buscan palabras clave como "confidencial" y "SSN" para priorizar los datos de alto valor .
4. Extorsión y sitios de filtración de datos. Los datos robados —incluyendo propiedad intelectual, código fuente e información sensible de clientes— se publican en sitios web dedicados a la filtración de datos (DLS) bajo cada marca, a menos que la víctima pague el rescate .
Exigencias de rescate y pagos en Bitcoin
Las exigencias de rescate iniciales oscilan entre $750,000 y $3 millones por víctima .
En un caso, una víctima pagó aproximadamente $10.6 millones en Bitcoin al grupo en un periodo de cinco meses a principios de 2026 .
El GTIG de Google confirmó directamente que el grupo ha recaudado más de $10 millones en pagos de rescate desde enero de 2026 .
El GTIG rastreó 141.65 Bitcoin a través de 18 billeteras vinculadas a la operación anterior de BlackFile .
Otros sectores atacados anteriormente
Antes de centrarse en los servicios financieros, el capital privado y los servicios profesionales a mediados de 2026, UNC6671 (operando como BlackFile) atacó a una amplia gama de sectores, incluyendo manufactura, bienes raíces, salud, seguros, tecnología, transporte y hostelería .
Atribución y advertencias
Google atribuye las cuatro marcas de extorsión al colectivo UNC6671 basándose en patrones de registro de dominios compartidos, plantillas de phishing superpuestas, kits de phishing AiTM compartidos y organizaciones víctimas en común .
Sin embargo, Google señala que otros escenarios —como afiliados fragmentados o múltiples grupos que comparten la misma infraestructura de Phishing como Servicio— "también podrían ser plausibles" . Las marcas no son necesariamente grupos criminales separados; probablemente son el mismo operador o los mismos operadores ejecutando múltiples marcas de sitios de filtración simultáneamente después de renombrarse desde BlackFile.
Recomendaciones defensivas
Expertos en seguridad y el GTIG de Google recomiendan las siguientes mitigaciones contra esta amenaza específica :
Exigir MFA resistente al phishing. Las claves de acceso FIDO2/WebAuthn están vinculadas al dominio de origen legítimo, que un proxy AiTM no puede falsificar, por muy convincente que parezca la URL falsa.
Educar a los empleados sobre el vishing. Se debe informar al personal de que el servicio técnico de TI nunca llamará a teléfonos personales para exigir actualizaciones urgentes de credenciales, especialmente en un contexto de alta presión.
Establecer verificación fuera de banda. Cualquier solicitud no solicitada del servicio técnico debe verificarse a través de un canal de comunicación corporativo conocido antes de actuar.
Monitorear comportamientos de sesión anómalos. Los equipos de seguridad deben vigilar la inscripción de nuevos dispositivos MFA, ubicaciones de inicio de sesión inusuales y descargas masivas de datos desde SharePoint y OneDrive.
bleepingcomputer.comHedge fund cyberattacks tied to BlackFile-linked UNC6671 extortion ...