Grupa opublikowała na swojej stronie wycieków rzekome próbki danych . Firma nie potwierdziła niezależnie autentyczności wszystkich plików opublikowanych przez Helix
.
Helix to grupa wymuszająca nastawiona na zysk, a nie typowy gang ransomware szyfrujący pliki . Działa jako półzamknięta platforma Ransomware-as-a-Service (RaaS) z szacunkową liczbą 5–15 partnerów (affiliates), a nie otwarty rynek jak LockBit
.
Helix specjalizuje się w wtargnięciach opartych na tożsamości w firmowe środowiska chmurowe, szczególnie Microsoft 365 i SharePoint . Znane metody to:
Zaobserwowano, że operatorzy Helix podszywają się pod bezpośredniego przełożonego ofiary, wyświetlając jego imię i nazwisko na identyfikatorze rozmówcy . Po uzyskaniu dostępu rejestrują nowe aplikacje MFA dla trwałości, a następnie wyliczają i eksfiltrują pliki z SharePoint .
Badacze z ReliaQuest i Google Threat Intelligence Group łączą Helix z szerszym klastrem cyberprzestępczym o nazwie UNC6671 . Uważa się, że Helix wyłonił się z ekosystemu BlackFile i ShinyHunters, z powiązaniami z innymi markami: Redact, Pink i Falcon
. Grupy te są znane z fragmentacji, zmiany nazw i współdzielenia infrastruktury oraz partnerów
. Google śledził, że klaster zebrał ponad 10,6 mln dolarów okupu od stycznia do maja 2026 roku .
Nie ma publicznie potwierdzonej łącznej kwoty okupu uzyskanego przez Helix za atak na Uber Freight. Analitycy szacują, że od momentu pojawienia się w połowie 2026 roku grupa umieściła na swojej stronie wycieków co najmniej 10–15 ofiar z branży transportowej, finansowej i innych sektorów . Model wymuszeń Helix zwykle polega na wywieraniu presji na ofiary poprzez publikację skradzionych danych, a nie szyfrowanie systemów
.
Naruszenie Uber Freight pokazuje, że cyberprzestępcy przeszli od wykorzystywania luk w oprogramowaniu do wykorzystywania tożsamości i zaufania. Playbook Helix – vishing w celu zdobycia danych logowania, ataki na kody urządzeń, by ominąć MFA, i automatyczna eksfiltracja chmury – działa przeciwko firmom, które zainwestowały ogromne środki w tradycyjną ochronę punktów końcowych i sieci.
Najważniejsze wnioski:
Helix nie jest samotnym wilkiem. To najnowsza marka w szybko ewoluującym ekosystemie cyberprzestępczym, który fragmentuje i zmienia nazwy, by uniknąć identyfikacji i działań organów ścigania. Sukces grupy przeciwko tak zaawansowanej firmie jak Uber Freight – obsługującej sieć logistyczną wartą 17 miliardów dolarów – podkreśla, jak trudno bronić się przed inżynierią społeczną, gdy atakujący celują w osoby mające dostęp do danych, a nie w systemy, które je przechowują.