Google Threat Intelligence Group追蹤一個叫UNC6671嘅金融動機敲詐集團,佢哋扮IT技術支援打電話去員工嘅私人手機,呃登入名稱、密碼同MFA一次性驗證碼。 呢個集團原本叫BlackFile,2026年5月聲稱收檔,但其實轉咗四個新嘅敲詐品牌:Redact、Pink、Helix同Falcon,繼續作案。
研究答案

Create a landscape editorial hero image for this Studio Global article: What hacking groups tracked by Google under the names Falcon, Helix, Pink, and Redact — possibly part of a larger collective called UNC6671. Article summary: Let me also check Google's own report for the most authoritative. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
一個被Google Threat Intelligence Group(GTIG)追蹤、代號UNC6671嘅網絡敲詐集團,自2026年1月起,靠扮IT技術支援打電話去員工私人手機,呃晒佢哋嘅登入密碼同multi-factor authentication(MFA)驗證碼,成功從美國多間頂級金融公司敲詐超過1,000萬美元嘅Bitcoin 。呢個集團原本用BlackFile呢個品牌,去到2026年中轉型,而家至少營運緊四個公開敲詐品牌:Redact、Pink、Helix同Falcon
。
根據Google嘅報告同多間網絡安全媒體嘅跟進,以下美國金融同投資公司係UNC6671嘅明確目標:Apollo Global Management、Bain Capital、Blackstone、Bridgewater Associates、CME Group、KKR、Moody's同TPG 。
路透社同彭博仲報導話,Point72 Asset Management、Millennium Management、Two Sigma同Citadel都俾人針對過 。
呢啲攻擊嘅核心係一個睇落好簡單,但實際上好有效嘅組合:社交工程(social engineering)加adversary-in-the-middle(AiTM)釣魚基建,完全唔係靠咩高深嘅惡意軟件。
1. 打電話去員工私人手機(Vishing)。 攻擊者會打去員工嘅私人手機,扮到個來電顯示係公司IT支援熱線。佢哋會話公司要緊急處理passkey轉移或者MFA更新,叫員工即刻跟住做 。揀私人手機打,係為咗避開公司嘅電話監控同保安系統。
2. 即時偷密碼同MFA驗證碼。 員工會俾人引導去一個假嘅公司登入頁面,個頁面同真嘅一模一樣。呢個AiTM proxy會喺你輸入用戶名同密碼嘅時候即刻截取,仲會喺你輸入MFA驗證碼(無論係push notification、SMS定TOTP)嗰一刻都偷走。跟住攻擊者會即刻登記一個佢哋控制嘅新MFA裝置,確保可以長期出入 。
3. 自動化偷資料。 一入到系統,集團就會用自動化嘅Python同PowerShell腳本,從公司嘅雲端服務好似Microsoft 365、SharePoint、OneDrive、Okta、Zendesk同Salesforce度偷走大量數據。呢啲腳本會識得搵「confidential」同「SSN」呢類關鍵字,專偷最有價值嘅資料 。
4. 敲詐同公開資料。 偷到嘅資料——包括知識產權、源碼同敏感客戶資料——除非受害者俾錢,否則就會俾人放上每個品牌嘅專屬資料外洩網站(DLS)度公開 。
喺2026年中轉攻金融、私募股權同專業服務行業之前,UNC6671(以BlackFile名義)其實打過好多唔同行業,包括製造業、地產、醫療、保險、科技、運輸同酒店業 。
Google將呢四個敲詐品牌全部歸入UNC6671呢個集團,因為佢哋發現呢啲品牌註冊域名嘅方式好似、用嘅釣魚範本重複、共用AiTM釣魚套件,同埋受害公司有重疊 。
不過,Google都話有「其他可能性」,例如可能係唔同嘅附屬組織分裂咗出嚟,或者係幾個集團共用同一個「釣魚即服務」(Phishing-as-a-Service)嘅基建 。呢啲品牌唔一定係分開嘅犯罪集團,好大機會係同一班人喺BlackFile之後,開幾條新線同時營運。
網絡安全專家同Google嘅GTIG建議以下措施去應對呢個威脅 :
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Google Threat Intelligence Group追蹤一個叫UNC6671嘅金融動機敲詐集團,佢哋扮IT技術支援打電話去員工嘅私人手機,呃登入名稱、密碼同MFA一次性驗證碼。
Google Threat Intelligence Group追蹤一個叫UNC6671嘅金融動機敲詐集團,佢哋扮IT技術支援打電話去員工嘅私人手機,呃登入名稱、密碼同MFA一次性驗證碼。 呢個集團原本叫BlackFile,2026年5月聲稱收檔,但其實轉咗四個新嘅敲詐品牌:Redact、Pink、Helix同Falcon,繼續作案。
已確認嘅受害公司包括Apollo Global Management、Bain Capital、Blackstone、Bridgewater Associates、CME Group、KKR、Moody's、TPG、Point72、Millennium Management、Two Sigma同Citadel。