Una reciente serie de ciberataques dirigidos a fondos de cobertura, firmas de capital privado y otras organizaciones financieras ha sido vinculada al grupo de extorsión UNC6671, presuntamente asociado a la campaña de extorsión BlackFile.
La atribución se produce después de que Reuters y Bloomberg informaran que Point72 Asset Management, Millennium Management, Two Sigma Investments, Citadel y varias firmas de capital privado fueron objeto de ataques recientes que empleaban phishing por voz (vishing) para engañar a empleados y conseguir acceso a sistemas corporativos.
Point72 informó a inversores que había sido atacada pero no encontró evidencia de robo de datos de clientes, mientras que Two Sigma dijo que bloqueó un intento de intrusión y no halló indicios de que sus sistemas o datos se vieran afectados. Millennium declinó hacer comentarios, y Citadel también se negó a comentar, remitiendo a BleepingComputer al informe de Bloomberg.
En respuesta a preguntas de BleepingComputer, Austin Larsen, analista principal de amenazas del Grupo de Inteligencia de Amenazas de Google (GTIG), dijo que la compañía rastrea la actividad de vishing como UNC6671. Larsen explicó que, aunque previamente operaban bajo la marca pública 'BlackFile', UNC6671 ha diversificado sus operaciones de extorsión en múltiples marcas, incluyendo Redact, Pink, Helix y Falcon. GTIG evalúa que un solo grupo de intrusión central impulsa el vishing de helpdesk y el robo de datos en la nube a través de estas marcas.
BlackFile es un grupo de extorsión por robo de datos que surgió en febrero de 2025 con una ola de ataques contra organizaciones minoristas y hoteleras. Según un informe de Mandiant, el enfoque del grupo cambió en julio de 2026 hacia firmas de capital privado, fondos de cobertura, grandes bufetes de abogados y agencias de calificación financiera, después de atacar previamente sectores como manufactura, salud, bienes raíces, tecnología, transporte y hostelería.
Entre enero y mayo de 2026, GTIG rastreó más de 10.6 millones de dólares en pagos en Bitcoin a carteras del grupo. Aunque las demandas iniciales alcanzan hasta 3 millones de dólares, los operadores suelen conformarse con unos 750,000 dólares tras negociaciones, dijo Larsen.
Ataques de vishing dirigidos a entornos cloud
Los operadores de UNC6671 suelen contactar a empleados en sus teléfonos móviles personales, suplantando a la mesa de ayuda corporativa y afirmando que los trabajadores necesitan inscribirse en claves de acceso o actualizar su configuración de autenticación multifactor. Las víctimas son dirigidas a dominios que imitan a la empresa objetivo y que alojan kits de phishing adversario-en-el-medio (AitM) diseñados para robar credenciales y cookies de sesión en tiempo real.
Tras robar cuentas de Microsoft 365 o Okta de inicio de sesión único, los atacantes acceden al panel de SSO, que da acceso a todas las plataformas en la nube vinculadas a la cuenta. Luego usan herramientas automatizadas para robar datos de todos los servicios en la nube a los que acceden y eliminar notificaciones de seguridad y correos de restablecimiento de contraseña de las bandejas de entrada comprometidas.
Mandiant señala que la infraestructura y la red de extorsión utilizadas en estos ataques difieren de las asociadas con Scattered Spider, que históricamente ha empleado tácticas similares de ingeniería social en mesas de ayuda. GTIG rastrea esta infraestructura específica, patrón de registro de dominios y red de extorsión multimarca como UNC6671. Mandiant está asistiendo actualmente a varias docenas de organizaciones comprometidas por UNC6671.
Según datos de Picus Security, los equipos de seguridad registran el 54% de los ataques exitosos y solo alertan del 14%. El resto se mueve por el entorno sin ser detectado. El white paper de Picus muestra cómo las pruebas de simulación de brechas y ataques evalúan las reglas de SIEM y EDR para evitar que las amenazas pasen desapercibidas.
- Nuevo grupo de vishing Helix emerge en ataques de robo de datos en SharePoint
- Canadiense se declara culpable en ataques de robo de datos en la nube de Snowflake
- Filtración de datos en Ernst & Young reclamada por la banda de extorsión ShinyHunters
- Proveedor de energía australiano Origin afirma que una filtración de datos expone datos de clientes
- El gigante ferroviario suizo Stadler rechaza una demanda de rescate de 12.3 millones de dólares tras un ciberataque



















Deja una respuesta