Die Bedrohungsgruppe UNC6671 betreibt Erpressungsoperationen unter mehreren Marken, darunter Redact, Pink, Helix und Falcon, nachdem sie zuvor die Einstellung ihrer BlackFile-Marke angekündigt hatte. Die Gruppe nutzt Voice-Phishing (Vishing) und Adversary-in-the-Middle-Infrastruktur, um Anmeldedaten und MFA-Token zu stehlen und damit Daten aus Cloud-Umgebungen wie Microsoft 365 und Okta zu exfiltrieren. Dabei kontaktiert sie Mitarbeiter gezielt über ihre persönlichen Mobilgeräte, um Unternehmenssicherheitskontrollen zu umgehen.
UNC6671 hat seine Zielausrichtung erweitert und konzentriert sich kürzlich auf den Finanzsektor, Private-Equity-Unternehmen und professionelle Dienstleistungen. Die Gruppe zeigt erhöhte operative Aktivität und setzt zunehmend auf Abwehrtechniken, um Persistenz auf Kontoebene zu bewahren und ihre Operationen zu verschleiern. Laut durchgesehenen Daten erhielten 18 BlackFile-Bitcoin-Geldbörsen insgesamt 141,65 BTC im Wert von etwa 10,69 Millionen US-Dollar, wobei Lösegeldforderungen typischerweise zwischen 1 Million und über 3 Millionen US-Dollar liegen und durchschnittliche Zahlungen etwa 750.000 US-Dollar betragen.
Kernpunkte:
- UNC6671 führt aktiv Kompromittierungen durch, die zu Datenraub und Erpressung führen.
- UNC6671 hat seine Operationen über mehrere Erpressungsfronten diversifiziert, darunter Redact, Pink, Helix und Falcon.
- UNC6671 setzt weiterhin Voice-Phishing ein, um Unternehmensangestellte anzugreifen.
Quelle: Google Threat Intelligence (Mandiant/GTIG) (Englisch)

