Google की रिपोर्ट और अन्य साइबर सुरक्षा समाचार आउटलेट्स ने स्पष्ट रूप से निम्नलिखित बड़ी अमेरिकी वित्तीय और निवेश कंपनियों को UNC6671 के निशाने पर बताया है: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, और TPG ।
Reuters और Bloomberg ने अतिरिक्त रूप से Point72 Asset Management, Millennium Management, Two Sigma, और Citadel को भी निशाना बनाए जाने की सूचना दी है ।
यह हमला किसी उन्नत मैलवेयर पर निर्भर नहीं करता, बल्कि सोशल इंजीनियरिंग और adversary-in-the-middle (AiTM) फिशिंग तकनीक के एक सरल लेकिन खतरनाक संयोजन का उपयोग करता है।
1. निजी फोन पर विशिंग कॉल: हमलावर कर्मचारियों को उनके निजी मोबाइल डिवाइस पर कॉल करते हैं। वे कॉलर आईडी को कंपनी के हेल्पडेस्क के रूप में दिखाते हैं और तत्काल पासकी माइग्रेशन या MFA अपडेट की बात कहते हैं । निजी फोन को निशाना बनाकर वे कॉरपोरेट टेलिफोनी मॉनिटरिंग और सिक्योरिटी टूल्स को बायपास कर लेते हैं।
2. रीयल-टाइम क्रेडेंशियल और MFA चोरी: पीड़ितों को नकली सिंगल साइन-ऑन पोर्टल पर भेजा जाता है जो बिल्कुल असली कंपनी पेज जैसे दिखते हैं। AiTM प्रॉक्सी यूजरनेम और पासवर्ड को इंटरसेप्ट करता है, फिर लाइव MFA टोकन (पुश, SMS या TOTP) को रीयल-टाइम में कैप्चर कर लेता है। इसके बाद हमलावर तुरंत एक नया हमलावर-नियंत्रित MFA डिवाइस रजिस्टर करता है ताकि उसकी पहुंच बनी रहे ।
3. स्वचालित डेटा चोरी: एक बार सिस्टम में घुसने के बाद, समूह स्वचालित Python और PowerShell स्क्रिप्ट तैनात करता है जो कनेक्टेड क्लाउड सेवाओं (Microsoft 365, SharePoint, OneDrive, Okta, Zendesk, Salesforce) से डेटा चुरा लेती हैं। ये स्क्रिप्ट 'confidential' और 'SSN' जैसे कीवर्ड खोजकर सबसे मूल्यवान डेटा को प्राथमिकता देती हैं ।
4. जबरन वसूली और डेटा लीक साइट: चुराया गया डेटा - जिसमें बौद्धिक संपदा, सोर्स कोड और संवेदनशील ग्राहक जानकारी शामिल है - को प्रत्येक ब्रांड के तहत समर्पित डेटा लीक साइटों (DLS) पर प्रकाशित किया जाता है, जब तक कि पीड़ित फिरौती नहीं देता ।
मध्य-2026 में वित्तीय सेवाओं, प्राइवेट इक्विटी और पेशेवर सेवाओं पर ध्यान केंद्रित करने से पहले, UNC6671 (BlackFile के रूप में काम करते हुए) ने विनिर्माण, रियल एस्टेट, हेल्थकेयर, बीमा, प्रौद्योगिकी, परिवहन और आतिथ्य सहित कई क्षेत्रों को निशाना बनाया था ।
Google साझा डोमेन रजिस्ट्रेशन पैटर्न, ओवरलैपिंग फिशिंग टेम्प्लेट, साझा AiTM फिशिंग किट और ओवरलैपिंग पीड़ित संगठनों के आधार पर सभी चार एक्सटॉर्शन ब्रांडों को व्यापक UNC6671 समूह से जोड़ता है ।
हालांकि, Google नोट करता है कि वैकल्पिक परिदृश्य - जैसे कि विभाजित सहयोगी या एक ही फिशिंग-एज़-ए-सर्विस इंफ्रास्ट्रक्चर साझा करने वाले कई समूह - 'भी संभव हो सकते हैं' । ये ब्रांड जरूरी नहीं कि अलग-अलग आपराधिक टीमें हों; संभावना है कि BlackFile से रीब्रांडिंग के बाद वही ऑपरेटर एक साथ कई लीक-साइट ब्रांड चला रहे हैं।