Группировка UNC6671 сменила BlackFile на четыре новых бренда для атак на облачные данные

information security

В мае 2026 года операторы вымогательского ПО BlackFile объявили о прекращении деятельности. На своём сайте утечки данных они разместили заявление о том, что бренд якобы скомпрометирован бывшим партнёром, создавшим поддельную копию ресурса и проводившим несанкционированные кампании. Однако дальнейшие события показали, что группировка UNC6671, стоявшая за BlackFile, не остановила атаки. Вместо этого она запустила сразу несколько новых марок - Redact, Pink, Helix и Falcon, - под которыми продолжает вымогать деньги у компаний по всему миру.

Описание

Основным методом проникновения остаётся голосовой фишинг, который также называют вишингом. Злоумышленники звонят сотрудникам от имени IT-поддержки и заявляют о срочной необходимости обновить систему безопасности или включить новый способ входа. Жертву убеждают перейти на поддельный портал, внешне неотличимый от корпоративной страницы входа. Там мошенники перехватывают введённые логин и пароль, а также одноразовые коды многофакторной аутентификации. Для этого используется техника "человек посередине": между пользователем и реальным сервисом встраивается посредник, который пропускает трафик через себя и собирает все секреты.

После получения доступа к учётной записи операторы создают собственную сессию и закрепляются в системе, чтобы не потерять доступ при следующем входе. Затем они запускают автоматические скрипты, которые выгружают корпоративные данные из облачных сервисов. В отчёте упоминаются такие платформы, как Microsoft 365 и Okta. Вся кража происходит быстро, пока жертва не заметила подозрительной активности. При этом злоумышленники стараются удалить все уведомления о сбросе паролей и изменении настроек безопасности, чтобы скрыть следы.

Разные бренды, под которыми выступает UNC6671, связаны между собой сильнее, чем кажется на первый взгляд. Исследование Google Threat Intelligence Group (GTIG) выявило пересечение инфраструктуры: одни и те же домены одновременно использовались для атак на жертв, позднее опубликованных на сайтах утечки данных Falcon и Helix, а также для кампаний, приписанных к Pink и Redact. Более того, фишинговые страницы, размещённые на разных доменах, имели идентичный код и дизайн. Это позволяет предположить, что все четыре бренда обслуживаются общей группой операторов либо тесно связанной сетью партнёров.

География и отраслевая направленность атак за последние месяцы существенно изменились. В апреле и мае 2026 года основными целями были крупные промышленные предприятия, компании сферы недвижимости, здравоохранения и страхования. В июне злоумышленники переключились на технологический, транспортный и гостиничный сектор, предположительно, из-за наличия там ценной интеллектуальной собственности и исходных кодов программного обеспечения. К июлю приоритетом стали финансовые и юридические организации - частные инвестиционные фонды, юридические фирмы и рейтинговые агентства. Концентрация на сделках по слиянию и поглощению, инвестициях и судебных процессах указывает на стремление заполучить конфиденциальные данные, которые можно использовать для максимально высокого выкупа.

Активность группы также возросла. С 1 июня по 31 июля 2026 года новые фишинговые домены регистрировались в среднем раз в 1,6 дня, а в период с 20 по 22 июля было создано сразу семь доменов за 72 часа. Для сравнения: в апреле и мае аналогичный показатель составлял один домен за 2,2 дня. Большинство ресурсов размещалось на площадках Cloudflare и DDOS-GUARD, что затрудняет их блокировку.

Финансовая составляющая этих операций также привлекла внимание аналитиков. Изучив 18 биткоин-адресов, связанных с брендом BlackFile, исследователи установили, что с января по май 2026 года на них поступило 141,65 биткоина - около 10,69 миллиона долларов США на момент транзакций. Примечательно, что выплаты продолжались даже после официального "закрытия" BlackFile в мае. Первоначальные требования обычно составляли от одного до трёх миллионов долларов, однако в большинстве случаев операторы соглашались на снижение суммы на 50-75%. В 53% отслеженных переговоров финальный размер выкупа в среднем составлял 750 тысяч долларов.

Наряду с прежними методами группа внедряет новые приёмы. В частности, звонки теперь совершаются на личные мобильные телефоны сотрудников, а иногда подделывается официальный номер техподдержки компании. Кроме того, после взлома операторы систематически удаляют все уведомления, связанные с изменением паролей и настроек безопасности, чтобы не вызывать подозрений у пользователя и автоматизированных систем мониторинга.

Для защиты от таких атак компаниям следует выстраивать оборону с учётом этой тактики. Прежде всего, нужно внедрить устойчивую к фишингу многофакторную аутентификацию, например аппаратные ключи безопасности. Все критичные облачные приложения стоит подключить к единой системе входа, что исключает разнобой в настройках безопасности. Также полезно сокращать время действия сессий и требовать повторную аутентификацию хотя бы раз в день. Дополнительно рекомендуется ограничить доступ к корпоративным сервисам только с управляемых устройств и внимательно анализировать журналы входа на предмет подозрительных действий, таких как входы из необычных географических точек или через коммерческие VPN-сервисы. Регулярный аудит активности в облаке и своевременное отключение скомпрометированных сессий способны сорвать выгрузку данных ещё до того, как она приведёт к вымогательству.

Индикаторы компрометации

IPv4

  • 107.128.45.122
  • 185.178.208.153
  • 193.34.212.132
  • 195.140.213.114
  • 195.140.213.115
  • 23.234.75.84
  • 31.7.56.52
  • 31.7.56.61
  • 38.42.59.171
  • 47.218.103.146
  • 76.103.148.180

Domain

  • activatemypasskey.com
  • activatepasskey.com
  • activatepasskeyportal.com
  • addmypasskey.com
  • addoktapasskey.com
  • add-passkey.com
  • addpasskey2fa.com
  • addssopasskey.com
  • addyourpasskey.com
  • assignpasskey.com
  • checkpasskey.com
  • createmfa.com
  • createmypasskey.com
  • createpasskey.com
  • createssopasskey.com
  • deploypasskey.com
  • enablepasskey.com
  • enablepasskey2fa.com
  • enrollpasskey.com
  • hubpasskey.com
  • keyokta.com
  • keysyncos.com
  • makepasskey.com
  • mspasskey.com
  • myaccountsecurity.com
  • myconnectkey.com
  • mynewpasskey.com
  • myoktasso.com
  • mypasskeyid.com
  • mypasskeysso.com
  • myssopasskey.com
  • newpasskey.com
  • oktaenroll.com
  • oktaportalsso.com
  • oskeyconnect.com
  • oskeysync.com
  • passkeyactivation.com
  • passkeyadd.com
  • passkeycenter.com
  • passkey-check.com
  • passkey-connect.com
  • passkeycreate.com
  • passkeycreator.com
  • passkeydeploy.com
  • passkeyenable.com
  • passkey-enable.com
  • passkeyenroll.com
  • passkeyhelpdesk.com
  • passkeymfa.com
  • passkeyokta.com
  • passkeyportal.com
  • passkey-portal.com
  • passkeyportalsetup.com
  • passkeyregister.com
  • passkeyregistration.com
  • passkeyrollout.com
  • passkeyset.com
  • passkey-setup.com
  • passkeystatus.com
  • passkeysupport.com
  • passkeyuser.com
  • Pipe.ma
  • portalpasskey.com
  • portalsetuphub.com
  • PublicDomainRegistry.com
  • registerpasskey.com
  • secureauthpasskey.com
  • secure-passkey.com
  • setpasskey.com
  • setupssopasskey.com
  • sqfepjvmrd.xyz
  • ssopasskey.com
  • startpasskey.com
  • startpasskeysetup.com

Комментарии: 0