В мае 2026 года операторы вымогательского ПО BlackFile объявили о прекращении деятельности. На своём сайте утечки данных они разместили заявление о том, что бренд якобы скомпрометирован бывшим партнёром, создавшим поддельную копию ресурса и проводившим несанкционированные кампании. Однако дальнейшие события показали, что группировка UNC6671, стоявшая за BlackFile, не остановила атаки. Вместо этого она запустила сразу несколько новых марок - Redact, Pink, Helix и Falcon, - под которыми продолжает вымогать деньги у компаний по всему миру.
Описание
Основным методом проникновения остаётся голосовой фишинг, который также называют вишингом. Злоумышленники звонят сотрудникам от имени IT-поддержки и заявляют о срочной необходимости обновить систему безопасности или включить новый способ входа. Жертву убеждают перейти на поддельный портал, внешне неотличимый от корпоративной страницы входа. Там мошенники перехватывают введённые логин и пароль, а также одноразовые коды многофакторной аутентификации. Для этого используется техника "человек посередине": между пользователем и реальным сервисом встраивается посредник, который пропускает трафик через себя и собирает все секреты.
После получения доступа к учётной записи операторы создают собственную сессию и закрепляются в системе, чтобы не потерять доступ при следующем входе. Затем они запускают автоматические скрипты, которые выгружают корпоративные данные из облачных сервисов. В отчёте упоминаются такие платформы, как Microsoft 365 и Okta. Вся кража происходит быстро, пока жертва не заметила подозрительной активности. При этом злоумышленники стараются удалить все уведомления о сбросе паролей и изменении настроек безопасности, чтобы скрыть следы.
Разные бренды, под которыми выступает UNC6671, связаны между собой сильнее, чем кажется на первый взгляд. Исследование Google Threat Intelligence Group (GTIG) выявило пересечение инфраструктуры: одни и те же домены одновременно использовались для атак на жертв, позднее опубликованных на сайтах утечки данных Falcon и Helix, а также для кампаний, приписанных к Pink и Redact. Более того, фишинговые страницы, размещённые на разных доменах, имели идентичный код и дизайн. Это позволяет предположить, что все четыре бренда обслуживаются общей группой операторов либо тесно связанной сетью партнёров.
География и отраслевая направленность атак за последние месяцы существенно изменились. В апреле и мае 2026 года основными целями были крупные промышленные предприятия, компании сферы недвижимости, здравоохранения и страхования. В июне злоумышленники переключились на технологический, транспортный и гостиничный сектор, предположительно, из-за наличия там ценной интеллектуальной собственности и исходных кодов программного обеспечения. К июлю приоритетом стали финансовые и юридические организации - частные инвестиционные фонды, юридические фирмы и рейтинговые агентства. Концентрация на сделках по слиянию и поглощению, инвестициях и судебных процессах указывает на стремление заполучить конфиденциальные данные, которые можно использовать для максимально высокого выкупа.
Активность группы также возросла. С 1 июня по 31 июля 2026 года новые фишинговые домены регистрировались в среднем раз в 1,6 дня, а в период с 20 по 22 июля было создано сразу семь доменов за 72 часа. Для сравнения: в апреле и мае аналогичный показатель составлял один домен за 2,2 дня. Большинство ресурсов размещалось на площадках Cloudflare и DDOS-GUARD, что затрудняет их блокировку.
Финансовая составляющая этих операций также привлекла внимание аналитиков. Изучив 18 биткоин-адресов, связанных с брендом BlackFile, исследователи установили, что с января по май 2026 года на них поступило 141,65 биткоина - около 10,69 миллиона долларов США на момент транзакций. Примечательно, что выплаты продолжались даже после официального "закрытия" BlackFile в мае. Первоначальные требования обычно составляли от одного до трёх миллионов долларов, однако в большинстве случаев операторы соглашались на снижение суммы на 50-75%. В 53% отслеженных переговоров финальный размер выкупа в среднем составлял 750 тысяч долларов.
Наряду с прежними методами группа внедряет новые приёмы. В частности, звонки теперь совершаются на личные мобильные телефоны сотрудников, а иногда подделывается официальный номер техподдержки компании. Кроме того, после взлома операторы систематически удаляют все уведомления, связанные с изменением паролей и настроек безопасности, чтобы не вызывать подозрений у пользователя и автоматизированных систем мониторинга.
Для защиты от таких атак компаниям следует выстраивать оборону с учётом этой тактики. Прежде всего, нужно внедрить устойчивую к фишингу многофакторную аутентификацию, например аппаратные ключи безопасности. Все критичные облачные приложения стоит подключить к единой системе входа, что исключает разнобой в настройках безопасности. Также полезно сокращать время действия сессий и требовать повторную аутентификацию хотя бы раз в день. Дополнительно рекомендуется ограничить доступ к корпоративным сервисам только с управляемых устройств и внимательно анализировать журналы входа на предмет подозрительных действий, таких как входы из необычных географических точек или через коммерческие VPN-сервисы. Регулярный аудит активности в облаке и своевременное отключение скомпрометированных сессий способны сорвать выгрузку данных ещё до того, как она приведёт к вымогательству.
Индикаторы компрометации
IPv4
- 107.128.45.122
- 185.178.208.153
- 193.34.212.132
- 195.140.213.114
- 195.140.213.115
- 23.234.75.84
- 31.7.56.52
- 31.7.56.61
- 38.42.59.171
- 47.218.103.146
- 76.103.148.180
Domain
- activatemypasskey.com
- activatepasskey.com
- activatepasskeyportal.com
- addmypasskey.com
- addoktapasskey.com
- add-passkey.com
- addpasskey2fa.com
- addssopasskey.com
- addyourpasskey.com
- assignpasskey.com
- checkpasskey.com
- createmfa.com
- createmypasskey.com
- createpasskey.com
- createssopasskey.com
- deploypasskey.com
- enablepasskey.com
- enablepasskey2fa.com
- enrollpasskey.com
- hubpasskey.com
- keyokta.com
- keysyncos.com
- makepasskey.com
- mspasskey.com
- myaccountsecurity.com
- myconnectkey.com
- mynewpasskey.com
- myoktasso.com
- mypasskeyid.com
- mypasskeysso.com
- myssopasskey.com
- newpasskey.com
- oktaenroll.com
- oktaportalsso.com
- oskeyconnect.com
- oskeysync.com
- passkeyactivation.com
- passkeyadd.com
- passkeycenter.com
- passkey-check.com
- passkey-connect.com
- passkeycreate.com
- passkeycreator.com
- passkeydeploy.com
- passkeyenable.com
- passkey-enable.com
- passkeyenroll.com
- passkeyhelpdesk.com
- passkeymfa.com
- passkeyokta.com
- passkeyportal.com
- passkey-portal.com
- passkeyportalsetup.com
- passkeyregister.com
- passkeyregistration.com
- passkeyrollout.com
- passkeyset.com
- passkey-setup.com
- passkeystatus.com
- passkeysupport.com
- passkeyuser.com
- Pipe.ma
- portalpasskey.com
- portalsetuphub.com
- PublicDomainRegistry.com
- registerpasskey.com
- secureauthpasskey.com
- secure-passkey.com
- setpasskey.com
- setupssopasskey.com
- sqfepjvmrd.xyz
- ssopasskey.com
- startpasskey.com
- startpasskeysetup.com