Kumpulan jenayah siber yang dikesan oleh Google Threat Intelligence Group (GTIG) sebagai UNC6671 telah mengumpul lebih AS$10 juta dalam Bitcoin sejak Januari 2026 dengan memanggil pekerja firma kewangan utama AS, meny... Operasi yang asalnya dikenali sebagai BlackFile telah tukar wajah pada pertengahan 2026 dan kini...
Research answer

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Bayangkan anda sedang sibuk bekerja, tiba-tiba telefon bimbit peribadi anda berdering. Di hujung talian, suara profesional mendakwa dari bahagian bantuan IT syarikat anda, memaklumkan tentang kemas kini keselamatan segera yang perlu diselesaikan. Nampak macam biasa, bukan? Malangnya, inilah permulaan serangan siber yang telah mengumpul lebih AS$10 juta (kira-kira RM47 juta) dalam tempoh beberapa bulan.
Kumpulan jenayah siber yang dikesan oleh Google Threat Intelligence Group (GTIG) sebagai UNC6671 telah mencipta gelombang baru serangan "vishing" (voice phishing) — gabungan panggilan telefon dan pancingan data — yang menyasarkan kakitangan di firma kewangan dan pelaburan terbesar di Amerika Syarikat. Operasi ini asalnya dikenali dengan jenama ugutan BlackFile, tetapi pada Mei 2026, jenama tersebut seolah-olah ditutup. Namun, siasatan Google mendapati ia tidak berhenti; sebaliknya, kumpulan ini berkembang dan kini menggunakan empat jenama ugutan awam yang berbeza: Redact, Pink, Helix, dan Falcon
.
Laporan Google dan laman berita keselamatan siber secara jelas menamakan firma kewangan berikut sebagai sasaran serangan UNC6671: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, dan TPG.
Reuters dan Bloomberg juga melaporkan bahawa Point72 Asset Management, Millennium Management, Two Sigma, dan Citadel turut menjadi sasaran. Ini adalah nama-nama gergasi dalam industri kewangan global yang menguruskan trilion ringgit aset.
Apa yang menakutkan, serangan ini tidak bergantung pada perisian hasad (malware) yang kompleks. Sebaliknya, ia menggunakan taktik kejuruteraan sosial yang ringkas tetapi sangat berkesan, digabungkan dengan infrastruktur pancingan data "Adversary-in-the-Middle" (AiTM). Berikut adalah langkah-langkahnya:
1. Panggilan Vishing ke Telefon Bimbit Peribadi.
Penyerang menghubungi pekerja di talian peribadi mereka, bukan talian pejabat. Mereka memalsukan ID pemanggil agar kelihatan seperti talian bantuan IT syarikat. Antara alasan yang biasa digunakan ialah "penghijrahan passkey segera" atau "kemas kini MFA wajib". Dengan menyasarkan telefon peribadi, mereka berjaya memintas sistem pemantauan dan keselamatan telekomunikasi korporat.
2. Curi Bukti Kelayakan dan MFA Secara Langsung.
Mangsa akan diarahkan ke portal log masuk palsu yang kelihatan serupa dengan laman rasmi syarikat. Infrastruktur AiTM memintas nama pengguna dan kata laluan yang dimasukkan. Kemudian, apabila kod MFA (sama ada melalui push, SMS, atau TOTP) dihantar, kod tersebut juga dipintas dalam masa nyata. Penyerang segera mendaftarkan peranti MFA baru yang dikawal mereka untuk mengekalkan akses secara berterusan.
3. Ekfiltrasi Data Automatik.
Setelah masuk ke dalam sistem, kumpulan ini menggunakan skrip Python dan PowerShell automatik untuk menyerbu data dari perkhidmatan awan yang bersambung — Microsoft 365, SharePoint, OneDrive, Okta, Zendesk, dan Salesforce. Skrip ini mencari kata kunci seperti "confidential" (sulit) dan "SSN" (nombor keselamatan sosial) untuk mengutamakan data bernilai tinggi.
4. Ugutan dan Laman Bocor Data.
Data yang dicuri — termasuk harta intelek, kod sumber, dan maklumat sensitif pelanggan — akan diterbitkan di laman web khas (data leak sites) di bawah setiap jenama ugutan jika tebusan tidak dibayar.
Sebelum beralih fokus kepada perkhidmatan kewangan, ekuiti swasta, dan perkhidmatan profesional pada pertengahan 2026, UNC6671 (yang ketika itu beroperasi sebagai BlackFile) telah menyasarkan pelbagai sektor termasuk pembuatan, hartanah, penjagaan kesihatan, insurans, teknologi, pengangkutan, dan perhotelan.
Google mengaitkan keempat-empat jenama ugutan dengan kolektif UNC6671 yang lebih besar berdasarkan corak pendaftaran domain yang dikongsi, templat pancingan data yang bertindih, kit pancingan data AiTM yang dikongsi, dan mangsa yang bertindih.
Walau bagaimanapun, Google menyatakan bahawa senario alternatif — seperti ahli yang berpecah atau beberapa kumpulan berkongsi infrastruktur Phishing-as-a-Service yang sama — "mungkin juga munasabah". Jenama-jenama ini belum tentu kumpulan jenayah yang berbeza; kemungkinan besar ia adalah pengendali yang sama menjalankan beberapa jenama laman bocor secara serentak selepas menukar wajah daripada BlackFile.
Dalam laporan teknikalnya, GTIG Google mengesyorkan langkah-langkah berikut untuk melindungi organisasi daripada ancaman khusus ini:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kumpulan jenayah siber yang dikesan oleh Google Threat Intelligence Group (GTIG) sebagai UNC6671 telah mengumpul lebih AS$10 juta dalam Bitcoin sejak Januari 2026 dengan memanggil pekerja firma kewangan utama AS, meny...
Kumpulan jenayah siber yang dikesan oleh Google Threat Intelligence Group (GTIG) sebagai UNC6671 telah mengumpul lebih AS$10 juta dalam Bitcoin sejak Januari 2026 dengan memanggil pekerja firma kewangan utama AS, meny... Operasi yang asalnya dikenali sebagai BlackFile telah tukar wajah pada pertengahan 2026 dan kini beroperasi di bawah empat jenama ugutan awam: Redact, Pink, Helix, dan Falcon.
Antara firma yang disahkan menjadi sasaran termasuk Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma, dan Citadel.