行业新闻与博客

Google 将 Redact 勒索集团与 BlackFile 品牌重塑联系起来

根据谷歌威胁情报小组 (GTIG) 的分析,尽管 BlackFile (UNC6671) 已宣布将于 2026 年停用其品牌,但它现在已经更名为 Redact 。

研究人员表示,该集团的公开声明称,其最初品牌重塑的理由是附属机构的脱离。

然而,网络钓鱼模板、受害者群体和共享基础设施渠道的重叠表明,相关人员随后利用 Pink 、 Helix 和 Falcon 勒索品牌来牟利。

Redact 运营商于 6 月 27 日发布了一篇博客文章,介绍了他们的新数据线索网站 (DLS) 以及从 Black File 更名的情况。

该组织声称,原有的 BlackFile 品牌已被一名流亡的附属机构成员窃取和劫持。 

据称,一名非法关联人员运营着一个未经授权的、外观相似的 DLS 网站,并使用与 BlackFile 无关的 Tox 身份,以 BlackFile 的名义进行未经授权的敲诈勒索活动。他们还被指控策划了 BlackFile 品牌在 2026年5月的所谓关闭事件。

关于据称与 BlackFile 决裂的 REDACT 声明:来源 GTIG
关于据称与 BlackFile 决裂的 REDACT 声明:来源 GTIG

语音钓鱼诈骗冒充 IT 服务台

据 GTIG 称,无论该组织现在以何种名称运作,其初始访问和入侵后的策略、技术和程序 (TTP) 基本保持不变。

GTIG 表示:“这很可能反映出一个协调一致的威胁行为者团体运营多个公开勒索品牌,可能是为了将行动分隔开来,隐藏整体泄露量,并隔离任何谈判结果。”

该网络犯罪团伙利用语音钓鱼攻击企业员工,冒充 IT 服务台人员,声称需要进行强制性的紧急安全迁移。受害者通常通过个人设备遭受攻击。

这些电话会将目标引诱到伪造的登录门户,中间人攻击 (AiTM) 基础设施会拦截凭据和多因素身份验证 (MFA) 令牌。

一旦会话持久性建立,攻击者就会部署自动化脚本,从企业云环境(包括 Microsoft 365 和 Okta)中窃取数据。

GTIG 能够将 BlackFile 、 Redact 、 Pink 、 Helix 和 Falcon 勒索品牌联系起来,是因为 UNC6671 不是为每个目标维护独立的架构,而是在多个目标组织之间重复使用通用根域名。

像 passkeyhelpdesk [.] com 和 passkeydeploy [.] com 这样的根域名被多个组织使用。

研究人员注意到,GTIG 识别出的所有领域都使用了相同的钓鱼模板。

一些域名同时被用于攻击两个完全不同的受害者,其中一个受害者被 Falcon 认领,另一个受害者被 Helix 认领。 

研究人员表示:“这些匹配模板被广泛部署以收集多个 DLS 品牌的凭证,这表明它们依赖于共享的底层基础设施。”

新技术与受害者演变

GTIG 观察到 UNC6671 部署的新技术包括使用伪造的合法服务台电话号码。来电者声称紧急需要启用 FIDO2 通行密钥或更新多因素身份验证注册,并将员工引导至一个仿冒的凭证窃取子域名。

还发现 UNC6671 使用被盗用的电子邮件帐户重置企业应用程序的密码,然后删除安全通知和警报电子邮件,以逃避检测并保持持续访问。

UNC6671 的目标群体在 2026 年 4 月至 7 月期间发生了显著变化。从 4 月到 5 月,该组织专注于制造业、房地产、医疗保健和保险行业的大型企业。

6 月,该公司将投资重点转向科技、交通和酒店企业,7 月又将重点缩小到高价值的金融和法律机构,包括私募股权公司、律师事务所和信用评级机构。

GTIG 表示,在 1 月 7 日至 5 月 12 日期间,他们审查了 18 个 BlackFile 比特币钱包地址,这些地址共接收了 141.65 个比特币,按交易时的价格计算,约合 1069 万美元。 

GTIG 对勒索活动的分析还包括各种缓解建议,包括强制执行防钓鱼身份验证器、集成单点登录 (SSO) 、强制执行会话控制以减少会话时长以及将身份验证限制在受信任的网络来源。

由于诈骗通常涉及针对个人设备的语音钓鱼电话,GTIG 表示,各公司应确保身份验证来自具有 MDM 和 EDR 的企业管理端点。

需要帮助吗?联系我们的支持团队 在线客服