Google Threat Intelligence Group xác định một tập đoàn tội phạm mạng, theo dõi với tên mã UNC6671, đã thu về hơn 10 triệu USD Bitcoin từ tháng 1/2026 bằng cách giả danh nhân viên IT, gọi điện cho nhân viên các công ty... Nhóm hoạt động dưới thương hiệu tống tiền BlackFile, 'giải nghệ' vào tháng 5/2026, sau đó tái xu...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Một băng nhóm tội phạm mạng duy nhất, được Nhóm Tình báo Mối đe dọa của Google (GTIG) theo dõi với tên mã UNC6671, đã thu về hơn 10 triệu USD Bitcoin kể từ tháng 1 năm 2026. Thủ đoạn của chúng là gọi điện cho nhân viên tại các công ty tài chính lớn của Mỹ, giả danh nhân viên bộ phận IT, và lừa họ cung cấp thông tin đăng nhập, bao gồm cả mã xác thực đa yếu tố (MFA) trực tiếp . Ban đầu hoạt động dưới thương hiệu tống tiền BlackFile, nhóm này đã 'tái xuất' vào giữa năm 2026 với ít nhất bốn thương hiệu tống tiền công khai: Redact, Pink, Helix và Falcon
.
Báo cáo của Google và các hãng tin an ninh mạng xác nhận danh tính các nạn nhân là những 'ông lớn' tài chính và đầu tư của Mỹ: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's và TPG .
Reuters và Bloomberg cũng đưa tin rằng Point72 Asset Management, Millennium Management, Two Sigma và Citadel nằm trong danh sách mục tiêu .
Chuỗi tấn công dựa trên sự kết hợp đơn giản nhưng tinh vi giữa kỹ thuật xã hội (social engineering) và hạ tầng lừa đảo 'người ở giữa' (Adversary-in-the-Middle - AiTM), chứ không phải phần mềm độc hại phức tạp.
1. Cuộc gọi 'vishing' tới điện thoại cá nhân. Kẻ tấn công gọi vào điện thoại di động riêng của nhân viên, giả mạo số điện thoại để hiện thị là số của bộ phận IT công ty. Chúng thông báo một yêu cầu cấp bách về việc di chuyển passkey hoặc cập nhật MFA . Việc nhắm vào điện thoại cá nhân giúp chúng vượt qua các hệ thống giám sát và bảo mật của công ty.
2. Đánh cắp thông tin đăng nhập và mã MFA theo thời gian thực. Nạn nhân được hướng dẫn truy cập vào các cổng đăng nhập giả mạo (spoofed single sign-on portals) trông y hệt như trang chính thức của công ty. Proxy AiTM chặn tên người dùng và mật khẩu, sau đó đánh cắp mã MFA (dù là push, SMS hay TOTP) trong thời gian thực. Kẻ tấn công ngay lập tức đăng ký một thiết bị MFA mới do chúng kiểm soát để duy trì quyền truy cập lâu dài .
3. Tự động hóa việc đánh cắp dữ liệu. Khi đã xâm nhập được, nhóm này triển khai các tập lệnh Python và PowerShell tự động để thu thập dữ liệu từ các dịch vụ đám mây đã kết nối như: Microsoft 365, SharePoint, OneDrive, Okta, Zendesk và Salesforce. Các tập lệnh này tìm kiếm các từ khóa như "confidential" (bảo mật) và "SSN" (số an sinh xã hội) để ưu tiên lấy dữ liệu giá trị cao .
4. Tống tiền và các trang web rò rỉ dữ liệu. Dữ liệu đánh cắp được (bao gồm tài sản trí tuệ, mã nguồn và thông tin khách hàng nhạy cảm) sẽ bị công bố trên các trang web chuyên dụng dưới mỗi thương hiệu nếu nạn nhân không trả tiền chuộc .
Trước khi chuyển trọng tâm sang dịch vụ tài chính, vốn tư nhân và dịch vụ chuyên nghiệp vào giữa năm 2026, UNC6671 (khi còn là BlackFile) đã nhắm mục tiêu vào nhiều lĩnh vực khác như sản xuất, bất động sản, chăm sóc sức khỏe, bảo hiểm, công nghệ, vận tải và khách sạn .
Google quy kết cả bốn thương hiệu tống tiền cho tập đoàn UNC6671 dựa trên các mẫu đăng ký tên miền chung, các mẫu trang lừa đảo trùng lặp, bộ công cụ lừa đảo AiTM dùng chung và các tổ chức nạn nhân chồng chéo .
Tuy nhiên, Google cũng lưu ý rằng các kịch bản khác — như các chi nhánh tách ra hoặc nhiều nhóm dùng chung hạ tầng 'Lừa đảo dưới dạng dịch vụ' (Phishing-as-a-Service) — "cũng có thể hợp lý" . Các thương hiệu này không nhất thiết là các băng nhóm riêng biệt; rất có thể chúng là cùng một (hoặc một nhóm) kẻ điều hành nhiều thương hiệu trang rò rỉ cùng lúc sau khi 'thay áo' từ BlackFile.
Các chuyên gia an ninh và GTIG của Google khuyến nghị các biện pháp giảm thiểu sau đây đối với mối đe dọa cụ thể này :
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Google Threat Intelligence Group xác định một tập đoàn tội phạm mạng, theo dõi với tên mã UNC6671, đã thu về hơn 10 triệu USD Bitcoin từ tháng 1/2026 bằng cách giả danh nhân viên IT, gọi điện cho nhân viên các công ty...
Google Threat Intelligence Group xác định một tập đoàn tội phạm mạng, theo dõi với tên mã UNC6671, đã thu về hơn 10 triệu USD Bitcoin từ tháng 1/2026 bằng cách giả danh nhân viên IT, gọi điện cho nhân viên các công ty... Nhóm hoạt động dưới thương hiệu tống tiền BlackFile, 'giải nghệ' vào tháng 5/2026, sau đó tái xuất với bốn thương hiệu mới: Redact, Pink, Helix và Falcon.
Các nạn nhân được xác nhận bao gồm Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's, TPG, Point72, Millennium Management, Two Sigma và Citadel.