UNC6671と呼ばれる脅迫グループがBlackFileキャンペーンと関連し、ヘッジファンド、プライベートエクイティ企業、その他の金融機関を標的とした最近のサイバー攻撃に関与していることが判明した。攻撃は、従業員をだまして企業システムにアクセスするためにボイスフィッシング(vishing)手法を使用して行われた。Point72 Asset ManagementやTwo Sigma Investmentsなどの企業は攻撃を受けたことを公表したが、顧客データが盗まれたという証拠は見つからなかったと説明した。
攻撃者は、従業員の個人携帯電話にアクセスし、企業のヘルプデスク番号を偽装してvishing手法を使用した。従業員は、パスワードの変更や多要素認証の設定更新が必要だと偽ってだまされ、Microsoft 365やOktaのシングルサインオンアカウントにアクセスを許可させられた。これにより、クラウドプラットフォームに接続されたすべてのサービスからデータが盗まれた。
UNC6671グループはBlackFileブランドの下で活動しているが、Redact、Pink、Helix、Falconなどの他のブランドでも脅迫活動を多様化させている。
