Googles trusseletterretningsgruppe (GTIG) følger en økonomisk motivert svindel og utpressingsgruppe kalt UNC6671. Gruppen opererte opprinnelig under navnet BlackFile, men trakk seg tilbake i mai 2026.
Research answer

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En enkelt kriminell gruppe, som Googles Threat Intelligence Group (GTIG) følger under navnet UNC6671, har siden januar 2026 samlet inn over 10 millioner dollar i Bitcoin – tilsvarende over 100 millioner norske kroner – ved å ringe ansatte i store amerikanske finansselskaper. Angriperne utgir seg for å være fra IT-support og lurer ofrene til å oppgi påloggingsdetaljer, inkludert autentiseringskoder (MFA) . Gruppen opererte opprinnelig under utpressingsmerket BlackFile, men etter en pause i mai 2026 dukket den opp igjen under fire nye navn: Redact, Pink, Helix og Falcon
.
Googles rapport og flere nyhetskilder navngir følgende store amerikanske finans- og investeringsselskaper som mål for UNC6671: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's og TPG .
Reuters og Bloomberg melder i tillegg at Point72 Asset Management, Millennium Management, Two Sigma og Citadel også har vært mål .
Angrepsmetoden er overraskende enkel: en kombinasjon av sosial manipulering og såkalt "adversary-in-the-middle" (AiTM)-infrastruktur – ikke avansert skadelig programvare.
1. Vishing-anrop til private mobiltelefoner. Angriperne ringer ansatte på deres private mobiltelefoner og forfalsker telefonnummeret slik at det ser ut som om det kommer fra bedriftens IT-support. De påstår at det haster med en oppdatering av passnøkler eller MFA-innstillinger . Ved å ringe private telefoner unngår de bedriftens overvåkingssystemer.
2. Stjeling av passord og MFA-koder i sanntid. Ofrene blir ledet til falske påloggingssider som ser helt like ut som de ekte. AiTM-proxyserveren fanger opp brukernavn og passord, og deretter den levende MFA-koden – enten det er push-varsel, SMS eller TOTP. Angriperen registrerer umiddelbart en ny MFA-enhet for å opprettholde tilgangen .
3. Automatisert dataeksfiltrering. Når de er inne, bruker gruppen automatiserte Python- og PowerShell-skript for å hente ut data fra tilkoblede skytjenester som Microsoft 365, SharePoint, OneDrive, Okta, Zendesk og Salesforce. Skriptene søker etter nøkkelord som "confidential" og "SSN" for å prioritere de mest verdifulle dataene .
4. Utpressing og datalekkasje. Stjålne data – inkludert intellektuell eiendom, kildekode og sensitiv kundeinformasjon – publiseres på egne nettsider for datalekkasje under hvert merke, med mindre offeret betaler løsepenger .
Før de skiftet fokus til finanssektoren, private equity og profesjonelle tjenester midt i 2026, rettet UNC6671 (da under navnet BlackFile) seg mot en rekke andre sektorer, inkludert produksjon, eiendom, helsevesen, forsikring, teknologi, transport og hotell .
Google knytter alle fire utpressingsmerkene til den samme UNC6671-gruppen basert på felles mønstre for domeneregistrering, overlappende phishing-maler og felles ofre .
Google påpeker imidlertid at alternative forklaringer – som at det kan være ulike grupper som deler den samme phishing-infrastrukturen – "også kan være plausible" . Det er altså ikke sikkert at de fire merkene representerer fire forskjellige kriminelle grupper; de er sannsynligvis samme operatør(er) som driver flere merker samtidig etter å ha skiftet navn fra BlackFile.
Sikkerhetseksperter og Googles GTIG anbefaler følgende :
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Googles trusseletterretningsgruppe (GTIG) følger en økonomisk motivert svindel og utpressingsgruppe kalt UNC6671.
Googles trusseletterretningsgruppe (GTIG) følger en økonomisk motivert svindel og utpressingsgruppe kalt UNC6671. Gruppen opererte opprinnelig under navnet BlackFile, men trakk seg tilbake i mai 2026.
Bekreftede mål inkluderer Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma og Citadel.