En bølge af cyberangreb rettet mod hedgefonde, private equity-selskaber og andre finansielle organisationer er blevet forbundet med afpresningsgruppen UNC6671.

Nylige rapporter oplyser, at angriberne målrettede Point72 Asset Management, Millennium Management, Two Sigma Investments, Citadel og flere private equity-selskaber. Kampagnerne var angiveligt baseret på stemmephishing, eller vishing, for at narre medarbejdere til at give angriberne adgang til virksomhedernes systemer.

Googles Threat Intelligence Group, kendt som GTIG, sporer aktiviteten under betegnelsen UNC6671. Ifølge Google opererede gruppen tidligere offentligt som BlackFile og har siden brugt flere forskellige afpresningsnavne.

Store finansvirksomheder rammes af vishingangreb

Angriberne kontaktede angiveligt medarbejdere på deres private mobiltelefoner og udgav sig for at være virksomhedens helpdeskpersonale.

Under opkaldene fortalte operatørerne ofrene, at de skulle registrere passkeys eller opdatere deres indstillinger for multifaktorgodkendelse. Derefter dirigerede de medarbejderne til falske websteder, der efterlignede deres virksomheder.

Webstederne brugte adversary-in-the-middle-phishingværktøjer til at opsnappe brugernavne, adgangskoder og sessionscookies i realtid. Sessionscookies kan gøre det muligt for angribere at omgå visse godkendelsesmekanismer, fordi de giver adgang til en allerede godkendt kontosession.

Når angriberne havde fået adgang til en Microsoft 365- eller Okta-konto med single sign-on, kunne de tilgå cloudtjenester, der var knyttet til kontoen via organisationens SSO-dashboard.

Google siger, at operatørerne derefter bruger automatiserede værktøjer til at indsamle data fra cloudplatforme. De kan også slette sikkerhedsadvarsler og beskeder om nulstilling af adgangskoder fra kompromitterede e-mailindbakker for at forsinke opdagelsen.

BlackFile skiftede angiveligt fokus til finanssektoren

BlackFile dukkede første gang op i februar 2025, hvor gruppen målrettede organisationer inden for detailhandel og hotel- og restaurationsbranchen. Trusselsforskere siger, at gruppen i juli 2026 skiftede fokus til hedgefonde, private equity-selskaber, store advokatfirmaer og finansielle ratingbureauer.

Før dette skift målrettede operatørerne angiveligt virksomheder inden for produktion, sundhed, ejendomme, teknologi, transport og hotelbranchen.

Austin Larsen, principal threat analyst hos GTIG, sagde, at én central indtrængningsgruppe ser ud til at stå bag helpdeskbaserede vishingangreb og tyveri af clouddata under flere offentlige afpresningsnavne.

Google forbinder afpresningsgruppen UNC6671 med BlackFile, Redact, Pink, Helix og Falcon. BlackFile meddelte i maj, at gruppen ville skifte navn til Redact.

Ifølge Larsen sporede GTIG mere end 10,6 millioner dollar i Bitcoin-betalinger til gruppens wallets mellem januar og maj 2026. Operatørerne kan i første omgang kræve mere end 3 millioner dollar, men Google siger, at de ofte indgår aftaler på omkring 750.000 dollar efter forhandlinger.

Falcon bestrider den bredere attribuering

Afpresningsgruppen Falcon har bestridt dele af trusselsanalysen.

I en erklæring offentliggjort på gruppens lækside hævdede Falcon, at den udelukkende arbejder som en Redact-affiliate. Gruppen afviste, at den deler operatører, infrastruktur, værktøjer, forhandlingskanaler eller indtægter med Helix, Pink eller andre grupper, der nævnes i analysen.

Trusselsaktører fremsætter ofte offentlige påstande, der tjener deres egne interesser, så forskere må behandle sådanne udtalelser med forsigtighed.

Mandiant siger, at virksomheden hjælper flere dusin organisationer, som UNC6671 har kompromitteret. Virksomheden siger også, at gruppen bruger infrastruktur og mønstre for domæneregistrering, der adskiller sig fra dem, som forbindes med Scattered Spider, på trods af ligheder i deres social engineering-taktikker mod helpdeskpersonale.

Sikkerhedsteams bør følge afpresningsgruppen UNC6671 nøje, da dens stemmephishing-taktikker hurtigt kan føre til kompromittering af cloudkonti og datatyveri. Stærk phishing-resistent godkendelse, strenge sessionskontroller og hurtig gennemgang af sikkerhedsadvarsler kan også begrænse skaden, når angribere målretter cloudidentiteter.


0 svar til “UNC6671 forbindes med vishingangreb mod hedgefonde og private equity-selskaber”