Nhóm này đã đăng các mẫu dữ liệu bị cáo buộc lên trang web rò rỉ của chúng . Uber Freight chưa xác minh độc lập tính xác thực của tất cả các tệp mà Helix đã đăng
.
Helix là một nhóm tống tiền dữ liệu vì mục đích tài chính, không phải một băng đảng mã hóa ransomware theo nghĩa truyền thống . Nó hoạt động như một nền tảng Ransomware-as-a-Service (RaaS) bán khép kín với ước tính 5–15 cộng tác viên, không phải là một thương hiệu thị trường mở như LockBit
.
Helix chuyên về xâm nhập dựa trên danh tính vào môi trường đám mây doanh nghiệp, đặc biệt là Microsoft 365 và SharePoint . Các chiến thuật đã biết bao gồm:
Các nhà điều hành Helix đã được quan sát thấy mạo danh quản lý trực tiếp của nạn nhân bằng tên trên ID người gọi . Sau khi xâm nhập, chúng đăng ký các ứng dụng MFA mới để duy trì quyền truy cập, sau đó liệt kê và đánh cắp tệp từ SharePoint .
Các nhà nghiên cứu tại ReliaQuest và Google Threat Intelligence Group đã liên kết Helix với một cụm tội phạm mạng rộng lớn hơn được theo dõi với tên gọi UNC6671 . Helix được cho là đã xuất hiện từ hệ sinh thái BlackFile và ShinyHunters, với mối quan hệ với các thương hiệu khác bao gồm Redact, Pink và Falcon
. Các nhóm này được biết đến với việc phân mảnh, đổi thương hiệu và chia sẻ cơ sở hạ tầng và cộng tác viên
. Google ước tính cụm này đã thu về hơn 10,6 triệu đô la tiền chuộc từ tháng 1 đến tháng 5 năm 2026 .
Không có tổng số tiền công khai xác nhận nào cho khoản tiền chuộc cụ thể của Helix từ vụ việc Uber Freight. Các nhà phân tích ước tính nhóm này đã đăng ít nhất 10–15 nạn nhân lên trang web rò rỉ của mình kể từ khi xuất hiện vào giữa năm 2026, bao gồm các lĩnh vực vận tải, dịch vụ tài chính và các lĩnh vực khác . Mô hình tống tiền dữ liệu của Helix thường gây áp lực buộc nạn nhân phải trả tiền bằng cách rò rỉ dữ liệu bị đánh cắp thay vì mã hóa hệ thống
.
Vụ vi phạm Uber Freight cho thấy các tác nhân đe dọa đã chuyển từ khai thác lỗ hổng phần mềm sang khai thác danh tính và lòng tin. Kịch bản của Helix — lừa đảo qua điện thoại để lấy thông tin đăng nhập, tấn công mã xác thực thiết bị để vượt qua MFA, và tự động hóa đánh cắp dữ liệu đám mây — hoạt động hiệu quả đối với các tổ chức đã đầu tư mạnh vào các biện pháp phòng thủ mạng và điểm cuối truyền thống.
Những điểm chính cần rút ra:
Helix không phải là một kẻ cô độc. Nó là thương hiệu mới nhất trong một hệ sinh thái tội phạm mạng đang phát triển nhanh chóng, phân mảnh và đổi thương hiệu để tránh bị quy kết và phá vỡ. Sự thành công của nhóm này trước một công ty tinh vi như Uber Freight — công ty điều hành một mạng lưới logistics trị giá 17 tỷ đô la — nhấn mạnh việc bảo vệ chống lại kỹ thuật xã hội khó khăn như thế nào khi kẻ tấn công nhắm vào những người có quyền truy cập vào dữ liệu chứ không phải các hệ thống lưu trữ dữ liệu đó.