El grupo de chantaje UNC6671, asociado a la campaña BlackFile, ha sido vinculado a recientes ataques cibernéticos contra fondos de cobertura, firmas de capital privado y otras instituciones financieras. Los ataques se llevaron a cabo utilizando la técnica de phishing por voz (vishing) para engañar a los empleados y obtener acceso a los sistemas corporativos. Empresas como Point72 Asset Management y Two Sigma Investments confirmaron haber sido víctimas de los ataques, pero no encontraron evidencia de que se hayan robado datos de clientes.
Los atacantes utilizaron el vishing para contactar a los empleados a través de sus teléfonos móviles personales, imitando los números de la mesa de ayuda corporativa. Los empleados fueron engañados con la excusa de que necesitaban actualizar sus registros de claves pasivas o configuraciones de autenticación multifactor. Con este método, los atacantes obtuvieron acceso a cuentas de Microsoft 365 o Okta de inicio de sesión único y robaron datos de todos los servicios conectados a las plataformas en la nube.
El grupo UNC6671 opera bajo la marca BlackFile, pero también ha diversificado sus operaciones de chantaje bajo otras marcas como Redact, Pink, Helix y Falcon.
