Minacce · 52 giorni fa
Il punto non è il nuovo nome. È che lo stesso gruppo può continuare a rubare sessioni cloud e a fare extortion anche dopo un rebrand o una finta rottura interna, così la sola risposta basata sul brand perde il quadro reale dell’esposizione. Quando la fiducia viene agganciata con una chiamata finta all’help desk e il login passa da un portale spoofed, l’attaccante entra come utente legittimo e resta dentro la sessione, non dentro un malware da bloccare.
GTIG collega BlackFile/UNC6671 a Redact e vede sovrapposizioni in template, vittime e infrastruttura anche con i brand Pink, Helix e Falcon. Le campagne puntano dipendenti via telefoni personali, intercettano credenziali e MFA, poi usano la persistenza di sessione per esfiltrare dati da Microsoft 365, Okta e ambienti cloud simili.
Per chi difende identità e SOC, il segnale è che takedown e attribuzione per nome pubblico possono sottostimare il rischio operativo: il playbook resta riutilizzabile, e i brand possono cambiare più in fretta della capacità di spezzare l’accesso rubato.
3 fonti che coprono questa storia
Vishing Extortion Group UNC6671 Rebrands After Making Millions
Initially calling itself BlackFile, the group has expanded operations to the Redact, Pink, Helix, and Falcon brands.
Google Links Redact Extortion Group to BlackFile Rebrand
BlackFile has rebranded as Redact after an alleged affiliate hijack, with Google linking the group to ongoing vishing and extortion campaigns
UNC6671 has rebranded from BlackFile to REDACT while diversifying its extortion operations across multiple brands, including FALCON, HELIX, and PINK.
Part of the PlainSec briefing for 2026-08-08