Googles hotintelligensgrupp (GTIG) följer en ekonomiskt motiverad vishing och utpressningsgrupp som kallas UNC6671, som utger sig för att vara IT support, ringer upp anställda på deras privata telefoner och stjäl dera... Gruppen opererade från början under namnet BlackFile, lade ner det varumärket i maj 2026, och ha...
Research answer

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En enda cyberbrottsorganisation, som Googles hotintelligensgrupp (GTIG) spårar som UNC6671, har sedan januari 2026 samlat in över 10 miljoner dollar i bitcoin . Detta har de gjort genom att ringa upp anställda på stora amerikanska finansbolag, utge sig för att vara IT-support, och lura dem att lämna ifrån sig sina inloggningsuppgifter – inklusive levande multi-faktorautentiseringskoder (MFA)
. Operationen, som från början kördes under varumärket BlackFile innan den bytte namn i mitten av 2026, driver nu minst fyra offentliga utpressningsvarumärken: Redact, Pink, Helix och Falcon
.
Googles rapport, tillsammans med bekräftelser från flera cybersäkerhetsmedier, namnger uttryckligen följande stora amerikanska finans- och investmentbolag som mål för UNC6671: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's och TPG .
Reuters och Bloomberg rapporterade dessutom att Point72 Asset Management, Millennium Management, Two Sigma och Citadel också var måltavlor .
Attackkedjan förlitar sig på en förbluffande enkel kombination av social manipulation och så kallad "adversary-in-the-middle"-nätfiske (AiTM), inte på avancerad skadlig kod.
1. Vishing-samtal till privata mobiltelefoner. Angriparna ringer upp anställda på deras privata mobiltelefoner och förfalskar nummerpresentationen så att det ser ut som att det är företagets IT-support som ringer. De påstår att en brådskande lösenordsnyckel-migrering eller MFA-uppdatering krävs . Genom att ringa till privata telefoner kringgår de företagets telefonövervakning och säkerhetsverktyg.
2. Stöld av inloggningsuppgifter och MFA-koder i realtid. Offren dirigeras till förfalskade inloggningssidor som ser identiska ut med de riktiga företagssidorna. AiTM-proxyn fångar upp användarnamn och lösenord, och sedan själva MFA-token – oavsett om det är push, SMS eller TOTP – i realtid. Angriparen registrerar omedelbart en ny, angripar-kontrollerad MFA-enhet för att behålla åtkomsten .
3. Automatiserad dataexport. Väl inne använder gruppen automatiserade Python- och PowerShell-skript för att hämta data från anslutna molntjänster – Microsoft 365, SharePoint, OneDrive, Okta, Zendesk och Salesforce. Skripten söker efter nyckelord som "confidential" och "SSN" för att prioritera högvärdig information .
4. Utpressning och läckagesajter. Stulen data – inklusive immateriella rättigheter, källkod och känslig kundinformation – publiceras på dedikerade läckagesajter (DLS) under varje varumärke om offret inte betalar lösesumman .
Innan man flyttade fokus till finansiella tjänster, private equity och professionella tjänster i mitten av 2026, riktade UNC6671 (som opererade som BlackFile) in sig på en bred uppsättning sektorer inklusive tillverkning, fastigheter, hälsovård, försäkring, teknik, transport och besöksnäring .
Google tillskriver alla fyra utpressningsvarumärken till det bredare UNC6671-kollektivet baserat på gemensamma domänregistreringsmönster, överlappande nätfiskemallar, gemensamma AiTM-nätfiskesatser och överlappande offerorganisationer .
Google noterar dock att alternativa scenarier – såsom splittrade samarbetspartners eller flera grupper som delar samma Phishing-as-a-Service-infrastruktur – "också kan vara troliga" . Varumärkena är inte nödvändigtvis separata kriminella gäng; de är sannolikt samma operatör(er) som driver flera läckagesajtsvarumärken samtidigt efter att ha bytt namn från BlackFile.
Säkerhetsexperter och Googles GTIG rekommenderar följande åtgärder för att skydda sig mot detta specifika hot :
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Googles hotintelligensgrupp (GTIG) följer en ekonomiskt motiverad vishing och utpressningsgrupp som kallas UNC6671, som utger sig för att vara IT support, ringer upp anställda på deras privata telefoner och stjäl dera...
Googles hotintelligensgrupp (GTIG) följer en ekonomiskt motiverad vishing och utpressningsgrupp som kallas UNC6671, som utger sig för att vara IT support, ringer upp anställda på deras privata telefoner och stjäl dera... Gruppen opererade från början under namnet BlackFile, lade ner det varumärket i maj 2026, och har sedan dess diversifierat sig till fyra offentliga utpressningsvarumärken: Redact, Pink, Helix och Falcon.
Bekräftade mål inkluderar Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma och Citadel.