Google脅威インテリジェンスグループ(GTIG)が追跡するUNC6671は、金銭目的のビッシング(音声フィッシング)および恐喝集団。ITヘルプデスクを装い、従業員の個人携帯に電話し、認証情報と多要素認証(MFA)コードをリアルタイムで盗み出す。 元々はBlackFileというブランドで活動していたが、2026年5月にそのブランドを廃止。その後、Redact、Pink、Helix、Falconという少なくとも4つの公開恐喝ブランドに分散・拡大した。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Google脅威インテリジェンスグループ(GTIG)が追跡する単一のサイバー犯罪集団「UNC6671」は、2026年1月以降、米国の大手金融機関の従業員に電話をかけ、ITヘルプデスク担当者を装って認証情報、特に多要素認証(MFA)のライブコードを騙し取り、ビットコインで1000万ドル以上を搾取したことが確認されています 。この組織は元々「BlackFile」という恐喝ブランドで活動していましたが、2026年半ばにブランドを刷新。現在は「Redact」「Pink」「Helix」「Falcon」という少なくとも4つの公開恐喝ブランドを運用しています
。
Googleの報告および複数のサイバーセキュリティニュースメディアの報道により、UNC6671の標的として以下の米国大手金融・投資企業が特定されています:アポロ・グローバル・マネジメント(Apollo Global Management)、ベイン・キャピタル(Bain Capital)、ブラックストーン(Blackstone)、ブリッジウォーター・アソシエイツ(Bridgewater Associates)、CMEグループ、KKR、ムーディーズ(Moody's)、TPG 。
また、ロイター通信とブルームバーグの報道によれば、ポイント72アセット・マネジメント(Point72 Asset Management)、ミレニアム・マネジメント(Millennium Management)、トゥー・シグマ(Two Sigma)、シタデル(Citadel) も標的にされました 。
攻撃の連鎖は、高度なマルウェアではなく、ソーシャルエンジニアリング(心理的操作)と中間者攻撃(AiTM)型フィッシング基盤の巧妙な組み合わせに依存しています。
1. 個人携帯へのビッシング電話。 攻撃者は従業員の個人の携帯電話に電話をかけ、発信元番号を偽装して会社のヘルプデスクを装います。緊急のパスキー移行やMFA更新が必要だと主張します 。個人電話を標的にすることで、企業の電話監視システムやセキュリティツールを回避することが目的です。
2. リアルタイムでの認証情報とMFAの窃取。 被害者は、正規の企業ページと見分けがつかない偽のシングルサインオンポータルに誘導されます。AiTMプロキシがユーザー名とパスワードを傍受し、さらにプッシュ通知、SMS、TOTPのいずれであっても、ライブのMFAトークンをリアルタイムで捕捉します。攻撃者はすぐに攻撃者管理下の新しいMFAデバイスを登録し、継続的なアクセスを確保します 。
3. 自動データ流出。 内部に侵入すると、組織は自動化されたPythonおよびPowerShellスクリプトを展開し、接続されているクラウドサービス(Microsoft 365、SharePoint、OneDrive、Okta、Zendesk、Salesforce)からデータを収集します。スクリプトは「confidential(機密)」や「SSN(社会保障番号)」などのキーワードを検索し、高価値のデータを優先的に抽出します 。
4. 恐喝とデータリークサイト。 盗まれたデータ(知的財産、ソースコード、機密の顧客情報を含む)は、身代金が支払われない限り、各ブランド名の専用データリークサイト(DLS)で公開されます 。
UNC6671(BlackFileとして活動していた時期)は、2026年半ばに金融サービス、プライベートエクイティ、専門サービスに焦点を移す前は、製造業、不動産、医療、保険、テクノロジー、運輸、ホスピタリティなど、幅広いセクターを標的にしていました 。
Googleは、共通のドメイン登録パターン、重複するフィッシングテンプレート、共有されたAiTMフィッシングキット、重複する被害組織に基づき、これら4つの恐喝ブランドすべてをより広範なUNC6671集団に帰属させています 。
ただしGoogleは、分派したアフィリエイトや、同じフィッシング・アズ・ア・サービス基盤を共有する複数のグループなど、別のシナリオも「あり得る」と指摘しています 。これらのブランドは必ずしも別々の犯罪組織というわけではなく、BlackFileからのブランド変更後、同じ運営者が複数のリークサイトブランドを同時に運営している可能性が高いとみられています。
セキュリティ専門家とGoogleのGTIGは、この特定の脅威に対して以下の対策を推奨しています :
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Google脅威インテリジェンスグループ(GTIG)が追跡するUNC6671は、金銭目的のビッシング(音声フィッシング)および恐喝集団。ITヘルプデスクを装い、従業員の個人携帯に電話し、認証情報と多要素認証(MFA)コードをリアルタイムで盗み出す。
Google脅威インテリジェンスグループ(GTIG)が追跡するUNC6671は、金銭目的のビッシング(音声フィッシング)および恐喝集団。ITヘルプデスクを装い、従業員の個人携帯に電話し、認証情報と多要素認証(MFA)コードをリアルタイムで盗み出す。 元々はBlackFileというブランドで活動していたが、2026年5月にそのブランドを廃止。その後、Redact、Pink、Helix、Falconという少なくとも4つの公開恐喝ブランドに分散・拡大した。
標的として確認されている企業には、アポロ・グローバル・マネジメント、ベイン・キャピタル、ブラックストーン、ブリッジウォーター・アソシエイツ、CMEグループ、KKR、ムーディーズ、TPG、ポイント72アセット・マネジメント、ミレニアム・マネジメント、トゥー・シグマ、シタデルなどが含まれる。