Google Threat Intelligence Group seuraa taloudellisesti motivoitunutta vishing ja kiristyskollektiivia nimeltä UNC6671, joka esiintyy IT tukihenkilöstönä, soittaa työntekijöille henkilökohtaisiin puhelimiin, varastaa... Ryhmä toimi alun perin BlackFile nimellä, lopetti sen toukokuussa 2026 ja on sittemmin hajauttanu...
Research answer

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Googlen Threat Intelligence Groupin (GTIG) seuraama tietoverkkorikollisuuden kollektiivi, joka tunnetaan nimellä UNC6671, on kerännyt yli 10 miljoonaa dollaria bitcoinina tammikuusta 2026 lähtien . Ryhmä soittaa Yhdysvaltain suurimpien rahoitusyhtiöiden työntekijöille, esiintyy IT-tukihenkilöstönä ja huijaa heitä luovuttamaan kirjautumistietonsa, mukaan lukien käytössä olevat monivaiheisen tunnistautumisen (MFA) koodit
. Toiminta, joka alun perin tunnettiin BlackFile-kiristysbrändinä, brändättiin uudelleen vuoden 2026 puolivälissä, ja nyt se operoi vähintään neljää julkista kiristysbrändiä: Redact, Pink, Helix ja Falcon
.
Googlen raportoinnissa ja sitä vahvistavissa kyberturvallisuusuutisissa mainitaan nimenomaisesti seuraavat suuret yhdysvaltalaiset rahoitus- ja sijoitusyhtiöt UNC6671:n kohteina: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's ja TPG .
Reuters ja Bloomberg raportoivat lisäksi, että kohteina olivat myös Point72 Asset Management, Millennium Management, Two Sigma ja Citadel .
Hyökkäysketju perustuu petollisen yksinkertaiseen yhdistelmään sosiaalista manipulointia (social engineering) ja adversary-in-the-middle (AiTM) -tietojenkalasteluinfrastruktuuria, ei monimutkaiseen haittaohjelmaan.
1. Vishing-puhelut henkilökohtaisiin matkapuhelimiin. Hyökkääjät soittavat työntekijöille heidän henkilökohtaisiin matkapuhelimiinsa ja väärentävät soittajan tunnuksen näyttämään yrityksen IT-tuelta. He väittävät, että kiireellinen avainten siirto tai MFA-päivitys on tarpeen . Henkilökohtaisiin puhelimiin soittaminen auttaa ohittamaan yrityksen puhelinvalvonnan ja tietoturvatyökalut.
2. Kirjautumistietojen ja MFA:n reaaliaikainen varastaminen. Uhrit ohjataan väärennetyille kertakirjautumissivustoille, jotka näyttävät täysin samanlaisilta kuin lailliset yrityssivut. AiTM-välityspalvelin sieppaa käyttäjätunnuksen ja salasanan ja sieppaa sitten käytössä olevan MFA-tokenin – olipa se push-ilmoitus, SMS tai TOTP – reaaliajassa. Hyökkääjä rekisteröi välittömästi uuden hyökkääjän hallitseman MFA-laitteen säilyttääkseen pysyvän pääsyn .
3. Automatisoitu tietojen varastaminen. Päästyään sisälle ryhmä ottaa käyttöön automaattisia Python- ja PowerShell-skriptejä, jotka keräävät tietoja yhdistetyistä pilvipalveluista – Microsoft 365, SharePoint, OneDrive, Okta, Zendesk ja Salesforce. Skriptit etsivät avainsanoja, kuten "luottamuksellinen" ja "henkilötunnus", priorisoidakseen arvokkaimmat tiedot .
4. Kiristys ja tietovuotosivustot. Varastetut tiedot – mukaan lukien immateriaalioikeudet, lähdekoodi ja arkaluonteiset asiakastiedot – julkaistaan kunkin brändin omilla tietovuotosivustoilla (data leak site, DLS), ellei uhri maksa lunnaita .
Ennen kuin UNC6671 siirtyi keskittymään rahoituspalveluihin, pääomasijoitusyhtiöihin ja asiantuntijapalveluihin vuoden 2026 puolivälissä, se (toimiessaan BlackFile-nimellä) kohdisti toimintansa monille eri sektoreille, kuten teollisuuteen, kiinteistöalaan, terveydenhuoltoon, vakuutusalaan, teknologiaan, liikenteeseen ja ravitsemusalaan .
Google yhdistää kaikki neljä kiristysbrändiä laajempaan UNC6671-kollektiiviin perustuen yhteisiin verkkotunnusten rekisteröintimalleihin, päällekkäisiin tietojenkalastelupohjiin, jaettuihin AiTM-tietojenkalastelupaketteihin ja päällekkäisiin uhriorganisaatioihin .
Google kuitenkin huomauttaa, että vaihtoehtoiset skenaariot – kuten jakautuneet kumppanit tai useat ryhmät, jotka jakavat saman Phishing-as-a-Service-infrastruktuurin – "voivat olla myös uskottavia" . Brändit eivät välttämättä ole erillisiä rikollisjoukkoja; ne ovat todennäköisesti saman toimijan (tai toimijoiden) ylläpitämiä useita vuotosivustobrändejä, jotka on brändätty uudelleen BlackFilestä.
Tietoturva-asiantuntijat ja Googlen GTIG suosittelevat seuraavia toimenpiteitä tätä uhkaa vastaan :
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Google Threat Intelligence Group seuraa taloudellisesti motivoitunutta vishing ja kiristyskollektiivia nimeltä UNC6671, joka esiintyy IT tukihenkilöstönä, soittaa työntekijöille henkilökohtaisiin puhelimiin, varastaa...
Google Threat Intelligence Group seuraa taloudellisesti motivoitunutta vishing ja kiristyskollektiivia nimeltä UNC6671, joka esiintyy IT tukihenkilöstönä, soittaa työntekijöille henkilökohtaisiin puhelimiin, varastaa... Ryhmä toimi alun perin BlackFile nimellä, lopetti sen toukokuussa 2026 ja on sittemmin hajauttanut toimintansa neljään julkiseen kiristysbrändiin: Redact, Pink, Helix ja Falcon.
Vahvistettuja kohteita ovat Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma ja Citadel.