2. Кража учётных данных и MFA в реальном времени. Жертву направляют на страницу входа, которая — копия настоящего корпоративного SSO-портала. AiTM-прокси перехватывает имя пользователя и пароль, а следом — активный код MFA (не важно, push-уведомление, SMS или TOTP). Злоумышленник тут же регистрирует новое доверенное устройство и закрепляется в системе .
3. Автоматический сбор данных. С помощью скриптов на Python и PowerShell злоумышленники выкачивают данные из всех облачных сервисов, к которым у жертвы есть доступ: Microsoft 365, SharePoint, OneDrive, Okta, Zendesk и Salesforce. Скрипты ищут ключевые слова вроде «конфиденциально» и «SSN», чтобы первыми украсть самое ценное .
4. Шантаж и утечка данных. Если жертва не платит выкуп, информация — интеллектуальная собственность, исходные коды, конфиденциальные данные клиентов — уходит на сайты утечек под каждым из брендов .
В отчётах Google и подтверждающих публикациях названы следующие американские финансовые и инвестиционные гиганты: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s и TPG .
Reuters и Bloomberg добавляют к ним ещё четверых: Point72 Asset Management, Millennium Management, Two Sigma и Citadel .
До середины 2026 года — пока группировка действовала под вывеской BlackFile — она атаковала компании в производстве, недвижимости, здравоохранении, страховании, технологическом, транспортном секторе и гостиничном бизнесе .
Google связывает все четыре бренда — Redact, Pink, Helix и Falcon — с одной группировкой UNC6671. Основания: общие паттерны регистрации доменов, перекрывающиеся шаблоны фишинговых страниц, единые AiTM-фишинг-киты и одни и те же организации среди жертв .
Однако Google не исключает и альтернативу: возможно, это несколько фрагментированных аффилированных групп, пользующихся одной и той же фишинговой платформой. По формулировке Google, «альтернативные сценарии также могут быть правдоподобны» .