UNC6671 adlı şantaj grubu, BlackFile kampanyasıyla ilişkilendirilerek hedge fund'lar, özel sermaye firmaları ve diğer finansal kuruluşlara yönelik son dönemde gerçekleşen siber saldırılara bağlı olduğu tespit edildi. Saldırılar, ses phishing (vishing) yöntemini kullanarak çalışanları kandırarak kurumsal sistemlere erişim sağlayarak gerçekleştirildi. Point72 Asset Management ve Two Sigma Investments gibi firmalar saldırıya uğradığını açıkladı, ancak müşteri verilerinin çalındığına dair kanıt bulamadıklarını belirtti.
Saldırganlar, çalışanların kişisel mobil telefonlarına ulaşarak kurumsal yardım maske numaralarını taklit ederek vishing yöntemini kullandı. Çalışanlar, pasif anahtar kaydı veya çok faktörlü kimlik doğrulama ayarlarını güncellemesi gerektiği iddiasıyla kandırıldı. Bu yöntemle, Microsoft 365 veya Okta tek oturum açma hesaplarına erişim sağlandı ve bulut platformlarına bağlı tüm hizmetlerden veri çalındı.
UNC6671 grubu, BlackFile markası altında faaliyet gösterirken, Redact, Pink, Helix ve Falcon gibi diğer markalarda da şantaj operasyonlarını çeşitlendirdi.
