Google Threat Intelligence Group ha identificato un collettivo criminale, UNC6671, che ha incassato oltre 10 milioni di dollari in Bitcoin da gennaio 2026 chiamando dipendenti di grandi aziende finanziarie americane,... Il gruppo, inizialmente noto come BlackFile, ha cambiato nome a maggio 2026 e ora opera sotto qua...
Research answer

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Un singolo collettivo criminale informatico, tracciato dal Google Threat Intelligence Group (GTIG) come UNC6671, ha accumulato oltre 10 milioni di dollari in Bitcoin da gennaio 2026 . Il modus operandi? Chiamare i dipendenti delle principali società finanziarie statunitensi fingendosi il personale del servizio di assistenza IT e, con l'inganno, farsi consegnare le credenziali di accesso, compresi i codici di autenticazione multi-fattore (MFA) in tempo reale
. L'operazione, inizialmente condotta sotto il marchio di estorsione BlackFile, è stata rinominata a metà del 2026 e ora opera con almeno quattro marchi pubblici: Redact, Pink, Helix e Falcon
.
Il rapporto di Google e le successive notizie di fonti giornalistiche specializzate in cybersecurity confermano che le seguenti grandi società finanziarie e di investimento americane sono state bersagliate da UNC6671: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's e TPG .
Reuters e Bloomberg hanno inoltre riportato che Point72 Asset Management, Millennium Management, Two Sigma e Citadel sono state tra le vittime .
La catena di attacco si basa su una combinazione ingannevolmente semplice di ingegneria sociale e infrastruttura di phishing "adversary-in-the-middle" (AiTM), non su malware sofisticati.
1. Chiamate di vishing sui cellulari personali. Gli aggressori chiamano i dipendenti sui loro telefoni personali, falsificando l'ID del chiamante per farlo apparire come quello dell'helpdesk aziendale. Sostengono che sia necessaria una migrazione urgente delle passkey o un aggiornamento dell'MFA . Prendere di mira i telefoni personali aiuta a bypassare i sistemi di monitoraggio e gli strumenti di sicurezza aziendali.
2. Furto in tempo reale di credenziali e MFA. Le vittime vengono indirizzate a portali di single sign-on contraffatti, identici a quelli legittimi dell'azienda. Il proxy AiTM intercetta nome utente e password e cattura il token MFA (che sia push, SMS o TOTP) in tempo reale. L'aggressore registra immediatamente un nuovo dispositivo MFA sotto il proprio controllo per mantenere l'accesso persistente .
3. Esfiltrazione automatizzata dei dati. Una volta dentro, il gruppo utilizza script Python e PowerShell automatizzati che raccolgono dati dai servizi cloud connessi: Microsoft 365, SharePoint, OneDrive, Okta, Zendesk e Salesforce. Gli script cercano parole chiave come "confidenziale" e "codice fiscale" per dare priorità ai dati di alto valore .
4. Estorsione e siti di data leak. I dati rubati — inclusi proprietà intellettuale, codice sorgente e informazioni sensibili dei clienti — vengono pubblicati su siti dedicati (DLS) sotto ogni marchio, a meno che la vittima non paghi il riscatto .
Prima di concentrarsi su servizi finanziari, private equity e servizi professionali a metà del 2026, UNC6671 (che operava come BlackFile) aveva preso di mira un'ampia gamma di settori, tra cui manifatturiero, immobiliare, sanitario, assicurativo, tecnologico, trasporti e ospitalità .
Google attribuisce tutti e quattro i marchi di estorsione al più ampio collettivo UNC6671 sulla base di modelli di registrazione dei domini condivisi, template di phishing sovrapposti, kit di phishing AiTM condivisi e sovrapposizioni tra le organizzazioni vittime .
Tuttavia, Google nota che scenari alternativi — come affiliazioni frammentate o gruppi multipli che condividono la stessa infrastruttura di "Phishing-as-a-Service" — "potrebbero essere ugualmente plausibili" . I marchi non rappresentano necessariamente crew criminali separate; è probabile che siano lo stesso operatore o gli stessi operatori che gestiscono più marchi di leak site contemporaneamente dopo il rebranding da BlackFile.
Esperti di sicurezza e il GTIG di Google raccomandano le seguenti mitigazioni contro questa specifica minaccia :
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Google Threat Intelligence Group ha identificato un collettivo criminale, UNC6671, che ha incassato oltre 10 milioni di dollari in Bitcoin da gennaio 2026 chiamando dipendenti di grandi aziende finanziarie americane,...
Google Threat Intelligence Group ha identificato un collettivo criminale, UNC6671, che ha incassato oltre 10 milioni di dollari in Bitcoin da gennaio 2026 chiamando dipendenti di grandi aziende finanziarie americane,... Il gruppo, inizialmente noto come BlackFile, ha cambiato nome a maggio 2026 e ora opera sotto quattro marchi di estorsione pubblici: Redact, Pink, Helix e Falcon.
Tra i bersagli confermati figurano Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma e Citadel.