🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨

A notícia que você procurava está aqui!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Atualização: Adicionada declaração da gangue de extorsão Falcon abaixo.

Uma recente onda de ataques cibernéticos direcionados a fundos de hedge, empresas de private equity e outras organizações financeiras foi associada ao UNC6671, um grupo de extorsão supostamente associado aos atores da ameaça BlackFile.

A atribuição ocorre depois que a Reuters e a Bloomberg relataram que Point72 Asset Management, Millennium Management, Two Sigma Investments, Citadel e várias empresas de private equity foram alvo de ataques recentes que dependiam de phishing de voz (vishing) para enganar os funcionários para que concedessem aos invasores acesso aos sistemas corporativos.



A Point72 teria dito aos investidores que havia sido atacada, mas não encontrou evidências de que os dados dos clientes foram roubados, enquanto a Two Sigma disse que bloqueou uma tentativa de invasão e não encontrou nenhuma indicação de que seus sistemas ou dados foram afetados.

A Millennium se recusou a comentar em resposta às perguntas do BleepingComputer. A Citadel também se recusou a comentar e encaminhou o BleepingComputer para a reportagem da Bloomberg. Point72 e Two Sigma não responderam aos pedidos de comentários.

Em resposta a perguntas do BleepingComputer, Austin Larsen, principal analista de ameaças do Threat Intelligence Group (GTIG) do Google, disse que a empresa rastreia a atividade de vishing como UNC6671.

“Embora operasse anteriormente sob a marca pública ‘BlackFile’, o UNC6671 diversificou suas operações de extorsão em várias marcas públicas, incluindo Redact, Pink, Helix e Falcon”, disse Larsen ao BleepingComputer.

“O GTIG avalia que um único grupo central de intrusão está impulsionando a vishing do helpdesk e o roubo de dados na nuvem nessas várias marcas de extorsão pública.”

BlackFile é um grupo de extorsão para roubo de dados que surgiu pela primeira vez em fevereiro de 2025, quando conduziu uma onda de ataques contra organizações de varejo e hospitalidade.

De acordo com o relatório da Mandiant, a segmentação do grupo mudou em julho de 2026 para empresas de private equity, fundos de hedge, grandes escritórios de advocacia e agências de classificação financeira, depois de anteriormente ter como alvo organizações dos setores de manufatura, saúde, imobiliário, tecnologia, transporte e hotelaria.

“Entre janeiro e maio de 2026, o GTIG rastreou mais de US$ 10,6 milhões em pagamentos de Bitcoin para carteiras de grupo. Embora as demandas iniciais cheguem a mais de US$ 3 milhões, as operadoras rotineiramente se contentam com cerca de US$ 750.000 após negociações”, disse Larsen.

Depois de publicar nossa história, o grupo de extorsão Falcon divulgou um comunicado em seu site de vazamento de dados contestando algumas das reportagens da Mandiant.

"Falcon é um afiliado do Redact. Somos exclusivamente afiliados do Redact. Não somos afiliados, conectados ou sob o mesmo guarda-chuva que Helix, Pink ou qualquer outro grupo mencionado nos relatórios da Mandiant", postaram os atores da ameaça em seu site de vazamento de dados.

“Não compartilhamos operadores, infraestrutura, ferramentas, canais de negociação ou rendimentos com qualquer grupo que não seja o Redact.”

Em maio de 2026, o BlackFile anunciou em seu site de vazamento de dados que estava mudando a marca para o nome Redact, sob o qual continuaria suas operações.

Ataques Vishing têm como alvo ambientes de nuvem

As operadoras UNC6671 normalmente entram em contato com os funcionários em seus celulares pessoais enquanto falsificam os serviços de suporte corporativos e alegam que os funcionários precisam cadastrar chaves de acesso ou atualizar suas configurações de autenticação multifator.

As vítimas são então direcionadas para domínios que se fazem passar pela empresa do funcionário visado e que hospedam kits de phishing de adversários intermediários, projetados para roubar credenciais e cookies de sessão em tempo real.

Depois de roubar contas de logon único do Microsoft 365 ou Okta, os invasores fazem login no painel de SSO, que dá acesso a todas as plataformas de nuvem vinculadas à conta.

Painel de SSO do Okta com acesso a muitas plataformas de nuvem. Os hackers usam ferramentas automatizadas para roubar dados de todos os serviços de nuvem aos quais obtêm acesso e excluir notificações de segurança e e-mails de redefinição de senha de caixas de entrada comprometidas.

Mandiant diz que a infraestrutura e a rede de extorsão usadas nesses ataques diferem daquelas associadas ao Scattered Spider, que historicamente empregou táticas semelhantes de engenharia social de helpdesk.

“Embora o helpdesk vishing e a interceptação de autenticação Adversary-in-the-Middle compartilhem semelhanças com métodos historicamente associados ao Scattered Spider (UNC3944), o GTIG rastreia essa infraestrutura específica, padrão de registro de domínio e rede de extorsão multimarcas como UNC6671”, disse Larsen ao BleepingComputer.

A Mandiant afirma que atualmente está ajudando dezenas de organizações comprometidas pelo UNC6671.







Teste todas as camadas antes que os invasores o façam

As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.

Obtenha o white paper
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #ataques #cibernéticos #de #fundos #de #hedge #vinculados #ao #grupo #de #extorsão #unc6671 #vinculado #ao #blackfile
🎉 Obrigado por acompanhar, até a próxima notícia!

Post a Comment