Reuters ve Bloomberg’in haberlerine göre ise Point72 Asset Management, Millennium Management, Two Sigma ve Citadel şirketleri de hedef alınanlar arasında yer alıyor .
Saldırı zinciri, karmaşık kötü amaçlı yazılımlar yerine şaşırtıcı derecede basit bir sosyal mühendislik ve aradaki düşman-ortadaki-adam (AiTM) phishing altyapısına dayanıyor.
1. Kişisel cep telefonlarına vishing aramaları. Saldırganlar, çalışanları kişisel cep telefonlarından arıyor ve arayan kimliğini şirketin yardım masası gibi gösteriyor. Acil bir anahtar geçişi veya çok faktörlü kimlik doğrulama (MFA) güncellemesi gerektiğini iddia ediyorlar . Kişisel telefonları hedef almak, kurumsal telefon izleme ve güvenlik araçlarını atlamalarını sağlıyor.
2. Gerçek zamanlı kimlik bilgisi ve MFA hırsızlığı. Mağdurlar, orijinal şirket sayfalarıyla birebir aynı görünen sahte tek oturum açma portallarına yönlendiriliyor. AiTM proxy’si, kullanıcı adı ve şifreyi ele geçirirken, anlık MFA kodunu da (push, SMS veya TOTP) gerçek zamanlı olarak yakalıyor. Saldırgan, kalıcı erişim sağlamak için hemen kendine ait yeni bir MFA cihazı kaydediyor .
3. Verilerin otomatik sızması. İçeri girdikten sonra grup, Python ve PowerShell betikleri kullanarak Microsoft 365, SharePoint, OneDrive, Okta, Zendesk ve Salesforce gibi bağlı bulut hizmetlerinden veri topluyor. Bu betikler “gizli” (confidential) ve “SSN” gibi anahtar kelimeleri arayarak yüksek değerli verilere öncelik veriyor .
4. Fidye ve veri sızıntısı siteleri. Fidye ödenmezse, çalınan veriler (fikri mülkiyet, kaynak kodu ve hassas müşteri bilgileri dahil) her marka altında ayrı veri sızıntısı sitelerinde (DLS) yayınlanıyor .
UNC6671 (BlackFile olarak faaliyet gösterirken) 2026 ortalarında finansal hizmetler, özel sermaye ve profesyonel hizmetler sektörlerine yönelmeden önce üretim, gayrimenkul, sağlık, sigorta, teknoloji, ulaşım ve konaklama gibi çok çeşitli sektörleri hedef almıştı .
Google, dört fidye markasının tamamını UNC6671 kolektifine bağlıyor; bunun gerekçesi olarak ortak alan adı kayıt kalıpları, örtüşen phishing şablonları, paylaşılan AiTM phishing kitleri ve örtüşen mağdur kuruluşları gösteriyor .
Ancak Google, parçalanmış iştirakler veya aynı Phishing-as-a-Service altyapısını kullanan birden çok grup gibi alternatif senaryoların da “makul olabileceğini” belirtiyor . Bu markalar mutlaka ayrı suç ekipleri değil; büyük olasılıkla aynı operatör(ler) BlackFile’dan marka değiştirdikten sonra aynı anda birden çok sızıntı sitesi markası işletiyor.