Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.
Google Threat Intelligence Group · 6 августа 2026
UNC6671: мультибрендовый вишинг и шантаж в облаке
Несмотря на заявленный в мае 2026 уход бренда BlackFile, UNC6671 продолжает кражу данных и вымогательство. Телеметрия связывает операции с брендами Redact, Pink, Helix и Falcon; вход — IT-helpdesk vishing и AiTM.
Ребрендинг
Один технический контур — много вывесок
TTPs стабильны: голос «из helpdesk» про срочную миграцию MFA/passkey, звонок часто на личный мобильный, жертву ведут на lookalike-портал, где Adversary-in-the-Middle перехватывает учётные данные и MFA. Далее — автоматизированный сбор данных из Microsoft 365, Okta и других SaaS.
Публичные заявления Redact о «угоне» бренда BlackFile аффилиатом не отменяют пересечений инфраструктуры, шаблонов фишинга и жертв между брендами. Возможны и сценарии shared Phishing-as-a-Service, но GTIG связывает активность общим кластером UNC6671.
Цели
От широкого enterprise к финансам и PE
Весной 2026 инфраструктура целилась широко: manufacturing, real estate, healthcare, insurance. К июню сместилась к tech, транспорту и hospitality с ценной IP и VIP-данными. К июлю — private equity, юрфирмы, рейтинговые агентства: данные M&A и litigation усиливают рычаг шантажа.
Темп регистрации доменов вырос примерно до одного корня каждые 1.6 дня в июне–июле против 2.2 дня в апреле–мае. Субдомены часто включают имя жертвы; корневые имена маскируются под passkey/MFA/SSO enrollment.
Новые приёмы
Spoof helpdesk и зачистка почты
В части кейсов подделывают номер телефона настоящего helpdesk. После захвата сессии сбрасывают пароли non-SSO приложений и удаляют письма-уведомления о сбросе, смене MFA и security alerts — чтобы пользователь и SOC не заметили.
По кошелькам BlackFile за январь — середину мая 2026 GTIG насчитал 141.65 BTC (~$10.69M на момент транзакций) на 18 адресах; платежи шли и после «шатдауна» DLS 11 мая. Стартовые требования часто $1–3M, финальные выплаты в более чем половине кейсов в среднем около $750k.
Hardening
Что внедрять против AiTM-вишинга
Phishing-resistant MFA (FIDO2/passkeys с origin binding) на всех SSO/IdP. Не проводить «срочную регистрацию passkey» по холодному звонку на личный номер без out-of-band проверки. Ограничить возможность сброса паролей и изменения MFA без step-up; мониторить удаление security-уведомлений.
Контролировать OAuth grants и аномальный programmatic доступ к M365/Okta; готовить playbook для vishing на VIP. Конкретные фишинговые домены и payload-скрипты в брифинге не публикуем — опирайтесь на оригинальный отчёт GTIG и свои IOC-ленты.
# defensive checklist — identity / vishing
# policy:
# phishing_resistant_mfa = mandatory (FIDO2 / passkeys)
# helpdesk_never_asks_to_open_passkey_url_on_personal_phone = true
# mfa_change_requires_step_up = true
# alert_on_bulk_deletion_of_security_notifications = true
#
# hunt fields: aitm_session, oauth_consent, unexpected_password_reset,
# device_enroll_from_unusual_geo, saas_export_jobs