De groep heeft vermeende voorbeelden van de gegevens op haar leksite geplaatst . Uber Freight heeft de authenticiteit van alle door Helix geposte bestanden niet onafhankelijk geverifieerd
.
Helix is een financieel gemotiveerde data-afpersgroep, geen traditionele ransomware-bende die bestanden versleutelt . Ze opereert als een semi-gesloten Ransomware-as-a-Service (RaaS)-platform met naar schatting 5–15 partners, niet als een open merk zoals LockBit
.
Helix is gespecialiseerd in identiteitsgerichte intrusies in enterprise cloud-omgevingen, met name Microsoft 365 en SharePoint . Bekende tactieken zijn:
Helix-operators doen zich soms voor als de direct leidinggevende van het slachtoffer, compleet met naamweergave op de beller-ID . Eenmaal binnen registreren ze nieuwe MFA-apps voor persistentie en exfiltreren ze vervolgens bestanden uit SharePoint .
Onderzoekers van ReliaQuest en Google Threat Intelligence Group linken Helix aan een breder crimineel cluster dat wordt gevolgd als UNC6671 . Helix is vermoedelijk voortgekomen uit het BlackFile- en ShinyHunters-ecosysteem en heeft banden met andere merken zoals Redact, Pink en Falcon
. Deze groepen staan erom bekend dat ze uiteenvallen, van naam veranderen en infrastructuur en partners delen
. Google volgde het cluster en stelde vast dat het tussen januari en mei 2026 meer dan $10,6 miljoen aan losgeldbetalingen heeft geïncasseerd .
Er is geen openbaar bevestigd totaal voor de specifieke losgeldinkomsten van Helix uit het Uber Freight-incident. Analisten schatten dat de groep sinds haar opkomst medio 2026 minimaal 10–15 slachtoffers op haar leksite heeft geplaatst, verspreid over transport, financiële dienstverlening en andere sectoren . Het data-afpersingsmodel van Helix draait doorgaans om het onder druk zetten van slachtoffers door het lekken van gestolen gegevens, niet door het versleutelen van systemen
.
De Uber Freight-inbreuk laat zien hoe dreigingsactoren zijn verschoven van het misbruiken van softwarekwetsbaarheden naar het misbruiken van identiteit en vertrouwen. Het draaiboek van Helix – vishing om inloggegevens te verkrijgen, device-code-aanvallen om MFA te omzeilen en geautomatiseerde cloud-exfiltratie – werkt bij organisaties die zwaar hebben geïnvesteerd in traditionele endpoint- en netwerkbeveiliging.
Belangrijkste lessen:
Helix is geen eenling. Het is het nieuwste merk in een snel evoluerend cybercrimineel ecosysteem dat uiteenvalt en zich herpositioneert om opsporing en verstoring te voorkomen. Het succes van de groep tegen een geavanceerd bedrijf als Uber Freight – dat een logistiek netwerk van $17 miljard beheert – onderstreept hoe moeilijk het is om je te verdedigen tegen sociale manipulatie wanneer aanvallers zich richten op de mensen die toegang hebben tot de gegevens, niet op de systemen die ze opslaan.