UNC6671 abandona BlackFile y opera bajo cuatro nuevas marcas de extorsión

El grupo UNC6671, especializado en vishing contra servicios de asistencia informática, dejó la marca BlackFile y pasó a operar bajo Redact, Pink, Helix y Falcon tras recibir más de 10 millones de dólares en Bitcoin.

Amenazas
UNC6671 abandona BlackFile y opera bajo cuatro nuevas marcas de extorsión

El 7 de agosto de 2026, Google Threat Intelligence Group (GTIG) informó de que UNC6671, un grupo de extorsión que emplea campañas de vishing dirigidas a servicios de asistencia informática, ha diversificado sus operaciones tras retirar la marca BlackFile. La actividad continúa bajo las marcas Redact, Pink, Helix y Falcon.

El grupo apareció a comienzos de 2026 y ha atacado a organizaciones de Norteamérica, Australia y Reino Unido. Sus operaciones se han centrado principalmente en entornos Microsoft 365 y Okta, utilizando técnicas de adversario en el medio (AiTM) para eludir defensas y autenticación multifactor (MFA), y acceder a entornos cloud.

UNC6671 suplanta a empleados de los servicios de asistencia informática y contacta con trabajadores, a menudo en sus teléfonos móviles personales, con el pretexto de migraciones de seguridad urgentes y obligatorias. Las víctimas son dirigidas a portales de inicio de sesión falsificados para interceptar credenciales y tokens MFA. Los ataques recientes se han enfocado en los sectores de servicios financieros, capital riesgo y servicios profesionales.

GTIG señala que las tácticas, técnicas y procedimientos de acceso inicial y posteriores al compromiso se han mantenido constantes pese al cambio de marcas. En junio, el grupo creó un sitio de filtraciones bajo la marca Redact y afirmó que la operación BlackFile había sido secuestrada por un afiliado. Las coincidencias observadas en su huella digital apuntan a un grupo común, aunque GTIG también considera posibles escenarios como la separación de afiliados o el uso compartido de infraestructura de Phishing-as-a-Service.

Entre enero y mayo, UNC6671 recibió más de 10 millones de dólares en Bitcoin a través de 18 direcciones de cartera, en concepto de pagos de rescate. Las demandas iniciales suelen situarse entre uno y más de tres millones de dólares, aunque durante las negociaciones se reducen con frecuencia entre un 50% y un 75%. En más del 53% de los casos registrados en ese periodo, el pago final alcanzó una media de 750.000 dólares.

Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email