Google Threat Intelligence Group (GTIG) śledzi zorganizowaną grupę przestępczą UNC6671, która podszywa się pod pracowników IT, dzwoni na prywatne telefony pracowników i kradnie dane uwierzytelniające oraz kody MFA. Grupa działała pierwotnie pod marką BlackFile, którą wycofała w maju 2026, a następnie rozszerzyła dzi...
Research answer

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Pojedyncza zorganizowana grupa cyberprzestępcza, śledzona przez Google Threat Intelligence Group (GTIG) jako UNC6671, od stycznia 2026 roku wyłudziła ponad 10 milionów dolarów w Bitcoinie. Jak to zrobili? Dzwonili do pracowników największych amerykańskich firm finansowych, podszywali się pod pracowników działu IT i nakłaniali ich do podania danych uwierzytelniających, w tym kodów uwierzytelniania wieloskładnikowego (MFA) . Operacja, która pierwotnie działała pod szyldem wymuszenia BlackFile, po rebrandingu w połowie 2026 roku, obecnie funkcjonuje pod co najmniej czterema publicznymi markami: Redact, Pink, Helix i Falcon
.
Raporty Google oraz doniesienia serwisów branżowych jednoznacznie wskazują następujące duże amerykańskie firmy finansowe i inwestycyjne jako cele ataku UNC6671: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's i TPG .
Agencje Reutera i Bloomberga dodatkowo poinformowały, że celem były również Point72 Asset Management, Millennium Management, Two Sigma i Citadel .
Łańcuch ataku opiera się na zaskakująco prostej kombinacji socjotechniki (inżynierii społecznej) i infrastruktury phishingowej typu adversary-in-the-middle (AiTM). To nie jest wyrafinowane złośliwe oprogramowanie, a raczej skuteczna manipulacja ludźmi.
1. Telefony vishingowe na prywatne komórki. Atakujący dzwonią do pracowników na ich prywatne telefony komórkowe, fałszując identyfikację dzwoniącego (spoofing), by wyglądało to jak telefon z firmowego helpdesku. Twierdzą, że konieczna jest pilna migracja kluczy dostępu lub aktualizacja MFA . Dzwonienie na prywatne telefony pozwala ominąć firmowe systemy monitorowania i zabezpieczenia telekomunikacyjne.
2. Kradzież danych logowania i kodów MFA w czasie rzeczywistym. Ofiary są kierowane na fałszywe strony logowania (tzw. single sign-on), które wyglądają identycznie jak legalne firmowe portale. Proxy AiTM przechwytuje nazwę użytkownika i hasło, a następnie w czasie rzeczywistym przechwytuje kod MFA – czy to push, SMS, czy TOTP. Atakujący natychmiast rejestruje nowe, kontrolowane przez siebie urządzenie MFA, aby uzyskać trwały dostęp do konta .
3. Zautomatyzowana kradzież danych. Po uzyskaniu dostępu, grupa wdraża automatyczne skrypty w Pythonie i PowerShellu, które zbierają dane z podłączonych usług w chmurze – Microsoft 365, SharePoint, OneDrive, Okta, Zendesk i Salesforce. Skrypty przeszukują dane w poszukiwaniu słów kluczowych, takich jak „poufne” i „numer PESEL” (w oryginale SSN), aby priorytetyzować najcenniejsze informacje .
4. Szantaż i strony z wyciekami danych. Skradzione dane – w tym własność intelektualna, kod źródłowy i wrażliwe dane klientów – są publikowane na dedykowanych stronach z wyciekami (Data Leak Sites, DLS) pod każdą z marek, chyba że ofiara zapłaci okup .
Zanim UNC6671 (działając jako BlackFile) przeszedł na sektor finansowy, private equity i usługi profesjonalne w połowie 2026 roku, atakował różnorodne sektory, w tym produkcję, nieruchomości, opiekę zdrowotną, ubezpieczenia, technologie, transport i hotelarstwo .
Google przypisuje wszystkie cztery marki wymuszeń do szerszego kolektywu UNC6671, opierając się na wspólnych wzorcach rejestracji domen, nakładających się szablonach phishingowych, wspólnych zestawach narzędzi AiTM oraz pokrywających się organizacjach-ofiarach .
Jednak Google zauważa, że alternatywne scenariusze – takie jak rozdrobnieni partnerzy (affiliates) lub wiele grup korzystających z tej samej infrastruktury Phishing-as-a-Service – „mogą być również prawdopodobne” . Marki niekoniecznie są odrębnymi grupami przestępczymi; prawdopodobnie są to ci sami operatorzy prowadzący wiele stron wycieków jednocześnie po przeprojektowaniu marki BlackFile.
Eksperci ds. bezpieczeństwa i GTIG zalecają następujące zabezpieczenia przed tym konkretnym zagrożeniem :
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Google Threat Intelligence Group (GTIG) śledzi zorganizowaną grupę przestępczą UNC6671, która podszywa się pod pracowników IT, dzwoni na prywatne telefony pracowników i kradnie dane uwierzytelniające oraz kody MFA.
Google Threat Intelligence Group (GTIG) śledzi zorganizowaną grupę przestępczą UNC6671, która podszywa się pod pracowników IT, dzwoni na prywatne telefony pracowników i kradnie dane uwierzytelniające oraz kody MFA. Grupa działała pierwotnie pod marką BlackFile, którą wycofała w maju 2026, a następnie rozszerzyła działalność na cztery publiczne marki szantażu: Redact, Pink, Helix i Falcon.
Potwierdzone cele ataku to m.in. Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma i Citadel.