此攻擊鏈的核心並非複雜的惡意軟體,而是社交工程與中間人(AiTM)釣魚基礎設施的巧妙組合。
1. 撥打個人手機進行語音釣魚。 攻擊者利用電話號碼偽造技術,將來電顯示偽裝成公司客服,直接撥打員工的個人手機。他們以「緊急的通行密鑰遷移」或「MFA 更新」為由,要求員工配合操作 。由於打的是個人手機,企業的電話監控系統與安全工具無法攔截。
2. 即時竊取憑證與多因素驗證碼。 受害者會被引導至一個偽造的、與該公司官網幾乎一模一樣的單一登入(SSO)頁面。由 AiTM 代理伺服器即時攔截用戶名與密碼,並在員工輸入 MFA 驗證碼(無論是推播通知、簡訊或 TOTP)的瞬間一併盜走。攻擊者隨後會立即登記一個由自己控制的 MFA 裝置,以維持長期存取權限 。
3. 自動化資料竊取。 一旦取得系統存取權,該集團會部署自動化的 Python 與 PowerShell 腳本,從 Microsoft 365、SharePoint、OneDrive、Okta、Zendesk 與 Salesforce 等已連結的雲端服務中大肆搜刮資料。這些腳本會針對「機密」(confidential) 與「社會安全碼」(SSN) 等關鍵字進行搜尋,以便優先鎖定高價值資料 。
在 2026 年中將攻擊重心轉向金融服務、私募股權與專業服務產業之前,UNC6671(當時以 BlackFile 名義運作)曾廣泛攻擊多個領域,包括製造業、房地產、醫療保健、保險、科技、運輸與飯店業 。
然而,Google 也表示,其他可能性,例如「分裂的關係企業」或「多個團體共享同一套釣魚即服務(PhaaS)基礎設施」等情況,「也可能是合理的解釋」 。換句話說,這些品牌不見得是獨立的犯罪團隊;它們很可能是同一個(或同一批)操作者,在從 BlackFile 品牌「洗白」後,同時經營多個外洩網站品牌。