Угруповання опублікувало на своєму сайті зразки ймовірно викрадених файлів . Uber Freight не підтвердила самостійно автентичність усіх файлів, оприлюднених Helix
.
Модель діяльності
Helix — це фінансово вмотивоване угруповання, що спеціалізується на викраденні даних, а не на традиційному шифруванні файлів . Воно працює за моделлю напівзакритого Ransomware-as-a-Service (RaaS) із приблизно 5–15 партнерами (афіліатами), на відміну від відкритих платформ на кшталт LockBit
.
Ключові тактики (TTPs)
Helix спеціалізується на атаках, орієнтованих на викрадення облікових даних у хмарних середовищах корпорацій, особливо в Microsoft 365 та SharePoint . Відомі методи:
Оператори Helix неодноразово імітували в номері абонента ім'я безпосереднього керівника цілі . Отримавши доступ, вони реєструють нові застосунки для багатофакторної автентифікації для закріплення в системі, а потім вивчають і викрадають файли з SharePoint .
Зв'язки
Дослідники з ReliaQuest та Google Threat Intelligence Group пов'язують Helix із ширшим кіберзлочинним кластером, відомим як UNC6671 . Вважається, що Helix виникла з екосистеми BlackFile та ShinyHunters і має зв'язки з іншими брендами, зокрема Redact, Pink та Falcon
. Ці угруповання часто фрагментуються, змінюють назви та діляться інфраструктурою та партнерами
. За даними Google, цей кластер зібрав понад $10,6 мільйона викупів у період із січня по травень 2026 року .
Дохід від викупів
Немає публічно підтвердженої загальної суми викупів, отриманих саме Helix. Аналітики оцінюють, що з моменту появи в середині 2026 року угруповання оприлюднило на своєму сайті щонайменше 10–15 жертв у сферах транспорту, фінансових послуг та інших галузях . Типова модель вимагання Helix полягає в тиску на жертву через оприлюднення викрадених даних, а не через шифрування систем
.
Витік даних Uber Freight наочно демонструє, як загрози перемістилися від експлуатації вразливостей програмного забезпечення до експлуатації особистих даних та довіри. Методи Helix — вішинг для отримання облікових даних, атаки через коди пристроїв для обходу багатофакторної автентифікації та автоматизоване хмарне викрадення — ефективні навіть проти компаній, які значно інвестували в традиційний захист кінцевих точок і мереж.
Ключові висновки:
Helix — не одинак. Це найновіший бренд у динамічній кіберзлочинній екосистемі, яка постійно фрагментується та змінює назви, щоб уникнути відстеження та припинення діяльності. Успіх цього угруповання проти такої складної компанії, як Uber Freight, яка керує логістичною мережею вартістю $17 мільярдів, підкреслює, наскільки важко захиститися від соціальної інженерії, коли зловмисники націлюються на людей, які мають доступ до даних, а не на системи, що їх зберігають.