UNC6671: Картель вішингу, який ошукав Волл-стріт на понад $10 мільйонів
Google Threat Intelligence Group відстежує фінансово вмотивоване злочинне угруповання UNC6671, яке видає себе за співробітників IT підтримки, телефонує працівникам на особисті телефони та викрадає облікові дані та код... Спочатку група діяла під брендом BlackFile, який було «припинено» у травні 2026 року.
Google Threat Intelligence Group відстежує фінансово вмотивоване злочинне угруповання UNC6671, яке видає себе за співробітників IT підтримки, телефонує працівникам на особисті телефони та викрадає облікові дані та код...
Спочатку група діяла під брендом BlackFile, який було «припинено» у травні 2026 року.
Серед підтверджених цілей — Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, а також Point72, Millennium Management, Two Sigma та Citadel.
What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671UNC6671 operates under at least four extortion brands — Falcon, Helix, Pink, and Redact — which Google's Threat Intelligence Group assesses share common infrastructure and phishing kits.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Єдине кіберзлочинне угруповання, яке Google Threat Intelligence Group (GTIG) відстежує під кодовою назвою UNC6671, від січня 2026 року зібрало понад 10 мільйонів доларів у Bitcoin . Їхній метод напрочуд простий: вони телефонують співробітникам великих американських фінансових компаній, видають себе за співробітників IT-підтримки та виманюють облікові дані, включно з одноразовими кодами багатофакторної автентифікації (MFA) .
Спочатку операція діяла під брендом BlackFile, але після його нібито «закриття» в середині 2026 року хакери переформатувалися. Тепер вони працюють щонайменше під чотирма публічними брендами для вимагання: Redact, Pink, Helix та Falcon .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "UNC6671: Картель вішингу, який ошукав Волл-стріт на понад $10 мільйонів"?
Google Threat Intelligence Group відстежує фінансово вмотивоване злочинне угруповання UNC6671, яке видає себе за співробітників IT підтримки, телефонує працівникам на особисті телефони та викрадає облікові дані та код...
What are the key points to validate first?
Google Threat Intelligence Group відстежує фінансово вмотивоване злочинне угруповання UNC6671, яке видає себе за співробітників IT підтримки, телефонує працівникам на особисті телефони та викрадає облікові дані та код... Спочатку група діяла під брендом BlackFile, який було «припинено» у травні 2026 року.
What should I do next in practice?
Серед підтверджених цілей — Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, а також Point72, Millennium Management, Two Sigma та Citadel.
Ланцюжок атаки спирається не на складне шкідливе програмне забезпечення, а на поєднання соціальної інженерії та проміжної фішингової інфраструктури (adversary-in-the-middle, AiTM).
1. Дзвінок на особистий телефон. Зловмисники телефонують співробітникам на особисті мобільні номери, підмінюючи номер абонента так, щоб він виглядав як офіційний номер компанії. Вони повідомляють про термінову міграцію passkey або оновлення MFA . Телефонуючи на особисті номери, хакери оминають корпоративні системи моніторингу та захисту.
2. Крадіжка облікових даних та MFA в реальному часі. Жертву перенаправляють на підроблений портал єдиного входу (SSO), який виглядає точно як справжня сторінка компанії. AiTM-проксі перехоплює логін та пароль, а потім у реальному часі — і живий код MFA (push, SMS або TOTP). Відразу ж хакер реєструє новий, підконтрольний йому пристрій MFA, щоб забезпечити собі постійний доступ .
3. Автоматизоване викрадення даних. Отримавши доступ, група запускає автоматизовані Python- та PowerShell-скрипти, які збирають дані з усіх підключених хмарних сервісів: Microsoft 365, SharePoint, OneDrive, Okta, Zendesk та Salesforce. Скрипти шукають ключові слова на кшталт «конфіденційно» та «SSN», щоб у першу чергу викрасти найціннішу інформацію .
4. Вимагання та сайти з витоком даних. Викрадені дані — інтелектуальна власність, вихідний код, конфіденційна інформація клієнтів — публікуються на спеціалізованих сайтах (Data Leak Sites) під кожним із брендів, якщо жертва не платить викуп .
Розмір викупу та виплати в Bitcoin
Початкові вимоги викупу, за різними даними, становлять від $750 000 до $3 мільйонів на одну жертву .
В одному з випадків жертва заплатила приблизно $10,6 мільйона в Bitcoin протягом п'яти місяців на початку 2026 року .
GTIG безпосередньо підтвердила, що з січня 2026 року група зібрала понад $10 мільйонів викупів .
Аналітики GTIG відстежили 141,65 Bitcoin на 18 гаманцях, пов'язаних з попередньою операцією BlackFile .
Які компанії стали цілями?
У звіті Google та матеріалах інших видань з безпеки прямо названо такі великі американські фінансові та інвестиційні компанії: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's та TPG.
Агентства Reuters та Bloomberg також повідомляють, що мішенями стали: Point72 Asset Management, Millennium Management, Two Sigma та Citadel.
Попередні цілі
До того, як у середині 2026 року переключитися на фінансовий сектор, приватний капітал та професійні послуги, UNC6671 (тоді ще під брендом BlackFile) атакувала компанії в різних галузях: виробництво, нерухомість, охорона здоров'я, страхування, технології, транспорт та готельний бізнес .
Хто стоїть за атаками: впевненість в атрибуції
Google пов'язує всі чотири бренди з єдиним угрупованням UNC6671 на основі спільних шаблонів реєстрації доменів, шаблонів фішингових сторінок, використання однакових AiTM-фішинг-кітів та перетину списків жертв .
Втім, Google зазначає, що альтернативні сценарії — наприклад, розколоті афіліати або кілька груп, які користуються однією інфраструктурою Phishing-as-a-Service — «також можливі» . Імовірно, мова йде не про різні злочинні угруповання, а про одну групу, яка після ребрендингу з BlackFile запустила одразу кілька «фронтів» для витоку даних.
Як захиститися: рекомендації експертів
Експерти з безпеки та GTIG рекомендують такі заходи для захисту від цієї загрози :
Впровадити стійку до фішингу MFA. Passkeys на основі FIDO2/WebAuthn прив'язані до домену справжнього сайту, який AiTM-проксі не може підробити, яким би переконливим не був фальшивий URL.
Навчати співробітників розпізнавати вішинг. Працівники повинні знати: IT-підтримка ніколи не телефонує на особисті телефони і не вимагає негайно оновити пароль або код, особливо з ознаками тиску.
Запровадити перевірку через додатковий канал зв'язку. Будь-який неочікуваний запит від «IT-підтримки» слід верифікувати через відомий корпоративний канал (наприклад, внутрішній чат або особистий візит до айтівця).
Моніторити аномальну поведінку сесій. Командам безпеки варто звертати увагу на нові реєстрації MFA-пристроїв, незвичні геолокації входу в систему та масове завантаження даних з SharePoint і OneDrive.
newsbytesapp.comHackers use voice phishing calls to breach major financial firms