Uit de rapportage van Google en bevestigende cybersecuritynieuwsberichten worden de volgende grote Amerikaanse financiële en investeringsbedrijven expliciet als doelwit genoemd: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's en TPG .
Reuters en Bloomberg voegen daar nog aan toe: Point72 Asset Management, Millennium Management, Two Sigma en Citadel .
De aanvalsketen is verrassend eenvoudig en vertrouwt op sociale manipulatie in combinatie met adversary-in-the-middle (AiTM)-phishinginfrastructuur. Er wordt geen geavanceerde malware gebruikt.
1. Vishing-gesprekken naar privételefoons. De aanvallers bellen medewerkers op hun privémobiel, waarbij de caller-ID wordt vervalst zodat het lijkt alsof de eigen bedrijfshelpdesk belt. Ze claimen dat er een dringende migratie van passkeys of een MFA-update nodig is . Door privételefoons te gebruiken, omzeilen ze de zakelijke telefoonbewaking en beveiligingssoftware.
2. Real-time diefstal van inloggegevens en MFA-codes. Het slachtoffer wordt naar een nagemaakte, maar realistisch ogende, inlogpagina van de bedrijfsportal geleid. De AiTM-proxy onderschept de gebruikersnaam en het wachtwoord en legt vervolgens in real-time ook de MFA-code vast (push, sms of TOTP). De aanvaller registreert direct een nieuw, door de aanvaller gecontroleerd MFA-apparaat om blijvende toegang te krijgen .
3. Geautomatiseerde data-exfiltratie. Eenmaal binnen zet de groep geautomatiseerde Python- en PowerShell-scripts in om gegevens te stelen uit verbonden clouddiensten zoals Microsoft 365, SharePoint, OneDrive, Okta, Zendesk en Salesforce. De scripts zoeken naar trefwoorden als 'confidential' en 'SSN' om de meest waardevolle gegevens eruit te halen .
4. Afpersing en datalek-sites. Gestolen gegevens – waaronder intellectueel eigendom, broncode en gevoelige klantinformatie – worden gepubliceerd op speciale datalek-sites onder elk van de vier merken, tenzij het slachtoffer het losgeld betaalt .
Voordat UNC6671 halverwege 2026 de focus verlegde naar financiële dienstverlening, private equity en professionele dienstverlening, richtte de groep (als BlackFile) zich op een breed scala aan sectoren, waaronder productie, vastgoed, gezondheidszorg, verzekeringen, technologie, transport en horeca .
Google schrijft alle vier de afpersingsmerken toe aan het bredere UNC6671-collectief op basis van gedeelde domeinregistratiepatronen, overlappende phishingsjablonen, gedeelde AiTM-phishingkits en overlappende organisaties die het doelwit waren .
Google geeft echter ook aan dat alternatieve scenario's – zoals afgesplitste gelieerde groepen of meerdere groepen die dezelfde Phishing-as-a-Service-infrastructuur gebruiken – 'ook plausibel kunnen zijn' . De merken zijn niet per se afzonderlijke criminele bendes; het zijn waarschijnlijk dezelfde operator(s) die na een naamswijziging van BlackFile meerdere lek-sites tegelijk runnen.
Beveiligingsexperts en Google's GTIG bevelen de volgende maatregelen aan tegen deze specifieke dreiging :