行業新聞與部落格

Google 將 Redact 勒索集團與 BlackFile 品牌重塑聯絡起來

根據谷歌威脅情報小組 (GTIG) 的分析,儘管 BlackFile (UNC6671) 已宣佈將於 2026 年停用其品牌,但它現在已經更名為 Redact 。

研究人員表示,該集團的公開宣告稱,其最初品牌重塑的理由是附屬機構的脫離。

然而,網路釣魚模板、受害者群體和共享基礎設施渠道的重疊表明,相關人員隨後利用 Pink 、 Helix 和 Falcon 勒索品牌來牟利。

Redact 運營商於 6 月 27 日釋出了一篇部落格文章,介紹了他們的新資料線索網站 (DLS) 以及從 Black File 更名的情況。

該組織聲稱,原有的 BlackFile 品牌已被一名流亡的附屬機構成員竊取和劫持。 

據稱,一名非法關聯人員運營著一個未經授權的、外觀相似的 DLS 網站,並使用與 BlackFile 無關的 Tox 身份,以 BlackFile 的名義進行未經授權的敲詐勒索活動。他們還被指控策劃了 BlackFile 品牌在 2026年5月的所謂關閉事件。

關於據稱與 BlackFile 決裂的 REDACT 宣告:來源 GTIG
關於據稱與 BlackFile 決裂的 REDACT 宣告:來源 GTIG

語音釣魚詐騙冒充 IT 服務檯

據 GTIG 稱,無論該組織現在以何種名稱運作,其初始訪問和入侵後的策略、技術和程式 (TTP) 基本保持不變。

GTIG 表示:“這很可能反映出一個協調一致的威脅行為者團體運營多個公開勒索品牌,可能是為了將行動分隔開來,隱藏整體洩露量,並隔離任何談判結果。”

該網路犯罪團伙利用語音釣魚攻擊企業員工,冒充 IT 服務檯人員,聲稱需要進行強制性的緊急安全遷移。受害者通常透過個人裝置遭受攻擊。

這些電話會將目標引誘到偽造的登入門戶,中間人攻擊 (AiTM) 基礎設施會攔截憑據和多因素身份驗證 (MFA) 令牌。

一旦會話永續性建立,攻擊者就會部署自動化指令碼,從企業雲環境(包括 Microsoft 365 和 Okta)中竊取資料。

GTIG 能夠將 BlackFile 、 Redact 、 Pink 、 Helix 和 Falcon 勒索品牌聯絡起來,是因為 UNC6671 不是為每個目標維護獨立的架構,而是在多個目標組織之間重複使用通用根網域名稱。

像 passkeyhelpdesk [.] com 和 passkeydeploy [.] com 這樣的根網域名稱被多個組織使用。

研究人員注意到,GTIG 識別出的所有領域都使用了相同的釣魚模板。

一些網域名稱同時被用於攻擊兩個完全不同的受害者,其中一個受害者被 Falcon 認領,另一個受害者被 Helix 認領。 

研究人員表示:“這些匹配模板被廣泛部署以收集多個 DLS 品牌的憑證,這表明它們依賴於共享的底層基礎設施。”

新技術與受害者演變

GTIG 觀察到 UNC6671 部署的新技術包括使用偽造的合法服務檯電話號碼。來電者聲稱緊急需要啟用 FIDO2 通行金鑰或更新多因素身份驗證註冊,並將員工引導至一個仿冒的憑證竊取子網域。

還發現 UNC6671 使用被盜用的電子信箱帳戶重置企業應用程式的密碼,然後刪除安全通知和警報電子信箱,以逃避檢測並保持持續訪問。

UNC6671 的目標群體在 2026 年 4 月至 7 月期間發生了顯著變化。從 4 月到 5 月,該組織專注於製造業、房地產、醫療保健和保險行業的大型企業。

6 月,該公司將投資重點轉向科技、交通和酒店企業,7 月又將重點縮小到高價值的金融和法律機構,包括私募股權公司、律師事務所和信用評級機構。

GTIG 表示,在 1 月 7 日至 5 月 12 日期間,他們審查了 18 個 BlackFile 比特幣錢包地址,這些地址共接收了 141.65 個比特幣,按交易時的價格計算,約合 1069 萬美元。 

GTIG 對勒索活動的分析還包括各種緩解建議,包括強制執行防釣魚身份驗證器、整合單點登入 (SSO) 、強制執行會話控制以減少會話時長以及將身份驗證限制在受信任的網路來源。

由於詐騙通常涉及針對個人裝置的語音釣魚電話,GTIG 表示,各公司應確保身份驗證來自具有 MDM 和 EDR 的企業管理端點。

需要幫助嗎?聯絡我們的支援團隊 線上客服