Jonge man in een kantoor die aan de telefoon is met een computerscherm voor zich
Nieuws6 augustus · 22:116 min leestijd

Google schrijft afpersmerken Redact, Pink, Helix en Falcon toe aan één groep

Google schrijft de afpersmerken Redact, Pink, Helix en Falcon toe aan één groep, UNC6671. De aanval begint met een telefoontje naar het privénummer van een medewerker en eindigt in Microsoft 365 en Okta.

Afpersmerken Redact, Pink, Helix en Falcon horen bij één en dezelfde groep, UNC6671, die medewerkers op hun privémobiel belt en daarna data uit Microsoft 365 en Okta wegtrekt. Dat schrijft Google Threat Intelligence Group in een rapport van 6 augustus 2026.

Wie op Microsoft 365 of Okta draait, en dat is vrijwel elk Nederlands bedrijf van enige omvang, ziet daarmee vier losse dreigingen samensmelten tot één operatie met één ingang: een telefoontje. Er valt niets te patchen en er is geen lek om te dichten. De beslissing die dit oproept gaat over hoe je helpdesk zich identificeert aan de telefoon, en of iemand kijkt naar wat er in je identiteitslogs gebeurt.

Staafgrafiek met het aantal slachtoffervermeldingen per afpersmerk. BlackFile in februari en mei 2026, Redact en Pink in juni, Helix en Falcon in juli. Bron: Google Threat Intelligence Group
Staafgrafiek met het aantal slachtoffervermeldingen per afpersmerk. BlackFile in februari en mei 2026, Redact en Pink in juni, Helix en Falcon in juli. Bron: Google Threat Intelligence Group

Van BlackFile naar vier merken tegelijk

BlackFile kondigde in mei 2026 aan te stoppen. Van ontbinding was geen sprake: de groep zette de afpersing voort onder meerdere merken tegelijk, met Redact als directe opvolger en Pink, Helix en Falcon ernaast. Op 27 juni claimden de Redact-operators op hun eigen lekpagina dat de naam BlackFile was gekaapt door een verbannen affiliate.

De telling van Google laat de wissel zien. In februari 2026 stonden alle zes slachtoffervermeldingen nog onder BlackFile. In juni verdeelden Redact en Pink er vijf, in juli kwamen zes van de zeven op naam van Helix en de laatste op die van Falcon. De koppeling zit in de infrastructuur: het domein passkeyhelpdesk.com viel organisaties aan die later door zowel Falcon als Helix werden afgeperst, met identieke phishingsjablonen op de verschillende domeinen. Google noemt als meest waarschijnlijke verklaring dat de merken de operatie compartimenteren, het totale aantal inbraken verbergen en de gevolgen van een mislukte onderhandeling isoleren.

Screenshot van de lekpagina van Redact, gedateerd 19 mei 2026, met de aankondiging dat alle activiteiten onder de naam Blackfile stoppen en verdergaan als Redact. Bron: Google Threat Intelligence Group
Screenshot van de lekpagina van Redact, gedateerd 19 mei 2026, met de aankondiging dat alle activiteiten onder de naam Blackfile stoppen en verdergaan als Redact. Bron: Google Threat Intelligence Group

Het telefoontje, dan de sessie

De operator belt namens de IT-helpdesk, vaak naar het privénummer van de medewerker, en vervalst daarbij het echte telefoonnummer van die helpdesk. Het voorwendsel is een dringende, verplichte beveiligingsmigratie: een FIDO2-passkey die nu geregistreerd moet worden, of een MFA-inschrijving die een update nodig heeft.

Het slachtoffer belandt op een namaakportaal op een domein als bedrijf.createssopasskey.com. Daarachter zit een adversary-in-the-middle-proxy die het wachtwoord en de MFA-code doorgeeft aan de echte inlogpagina en de sessietoken onderschept. Google beschrijft ruim zestig van zulke domeinen.

Zodra de sessie vaststaat, verandert het werk van handmatig naar geautomatiseerd. Scripts trekken data uit de cloudomgeving, herkenbaar aan user-agents als python-requests/2.28.1 en WindowsPowerShell/5.1, binnenkomend via woon-IP's bij providers als AT&T, Comcast en Optimum die niet opvallen als datacenterverkeer. Ondertussen ruimt de aanvaller zijn sporen op. Vanuit de gekaapte mailbox zet hij wachtwoordresets in gang voor applicaties buiten de single sign-on, en verwijdert hij systematisch de bevestigingsmails, de beveiligingsmeldingen en de waarschuwingen over gewijzigde MFA-instellingen.

Het tempo loopt op. Tussen 1 april en 31 mei registreerde de groep 28 hoofddomeinen, ongeveer één per 2,2 dagen. Tussen 1 juni en 31 juli werd dat één per 1,6 dagen, met een piek van zeven domeinen in 72 uur rond 20 juli.

Van fabrieken naar private equity

De doelwitten schuiven mee met die tempoversnelling. In april en mei mikte de groep breed op maakindustrie, vastgoed, zorg en verzekeraars. In juni verlegde ze de aandacht naar partijen met intellectueel eigendom en broncode: grote technologiebedrijven, transport en horeca. Sinds juli ligt de focus op de financiële en juridische sector, met private equity, advocatenkantoren en ratingbureaus.

Daar werd de campagne deze week zichtbaar. Het gaat om medewerkers van onder meer Blackstone, KKR, Apollo Global Management, Bain Capital, Bridgewater, Moody's, CME Group en TPG. Op basis van domeindata kwam Reuters uit op meer dan tweehonderd bedrijven die binnen vijf weken doelwit werden, waaronder ook Uber, Zillow en de advocatenkantoren Paul Hastings en Greenberg Traurig. Point72 bevestigde tegenover Reuters doelwit te zijn geweest, Greenberg Traurig liet weten geen datalek te hebben gehad. Austin Larsen, hoofdanalist bij Google, noemde de aanpak tegenover datzelfde persbureau niet geavanceerd maar simpelweg heel effectief.

Het verdienmodel eronder is inmiddels goed gedocumenteerd. Google volgde tussen 7 januari en 12 mei 2026 achttien bitcoinadressen van BlackFile, samen goed voor 141,65 bitcoin, omgerekend ongeveer 10,69 miljoen dollar. De eerste eis ligt tussen één en ruim drie miljoen dollar, en na onderhandeling gaat daar 50 tot 75 procent af. In meer dan de helft van de gevolgde zaken kwam de betaling uit op gemiddeld 750.000 dollar.

Wat er in de verdediging verschuift

Het zwaarste advies van Google raakt precies het punt waar deze aanval binnenkomt. Een FIDO2-sleutel of passkey bindt de inlog cryptografisch aan het domein waarvoor hij is aangemaakt, waardoor een lookalike-domein en een tussenliggende proxy niets meer opleveren. Dat is iets anders dan MFA aanzetten: een code of pushmelding kan een medewerker gewoon doorgeven aan de stem aan de telefoon.

De rest van het advies gaat over zicht en over tijd. Zoek in de auditlogs van Okta en Microsoft Entra ID naar een MFA-registratie (system.multifactor.factor.setup) die direct volgt op mislukte inlogpogingen of een afgebroken pushmelding, want dat is de handtekening van een overname. Behandel in de Unified Audit Log van Microsoft 365 een FileAccessed-gebeurtenis net zo serieus als een download zodra de user-agent een scripttaal noemt. Dwing minstens eens per werkdag opnieuw inloggen af en zet een alarm op inlogpogingen vanaf woon-IP's en commerciële VPN's die niet bij de vaste werkplekken van je mensen passen.

De losse merken kwamen hier eerder langs. Helix ving via een device-code-inlog een geldige sessietoken op en registreerde binnen minuten een eigen MFA-authenticator op het account, en een dag eerder dook een campagne op die Microsoft 365-gebruikers via een operator-gestuurd paneel een frauduleuze Entra-passkey aanpraatte, met afpersing onder de naam Pink. Wat toen twee losse waarnemingen leken, blijkt nu één operatie met een gedeelde inkoop van domeinen en panelen.

Daarmee verandert wat het betekent om je tegen "een groep" te verdedigen. De naam op de afpersmail is een marketinglaag geworden, met opzet vervangbaar, terwijl de techniek eronder dezelfde telefoontruc met een sessietoken blijft. Een verdediging die is opgebouwd rond indicatoren per merk loopt daardoor structureel achter op de merknaam van volgende maand. Wat wel standhoudt is de laag waar de aanval landt: het aanvalsoppervlak verschoof van het wachtwoord naar de sessie, en daar beslist een vaste verificatie aan de telefoon plus zicht op wat er met identiteiten gebeurt of iemand binnenkomt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Zicht op je eigen identiteitslogs

Een aanval die via de telefoon binnenkomt stop je niet met een pakket, maar met een proces dat klopt en een systeem dat het signaal laat zien. Ik denk mee over hoe dat er bij jou uitziet, ontwerp het en bouw en automatiseer het vervolgens ook, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing
Nieuws
5 min

9 jul 20:22

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

Google financiert Anthropics chips met garanties die buiten zijn balans blijven
Nieuws
4 min

4 aug 20:24

Google financiert Anthropics chips met garanties die buiten zijn balans blijven

Google levert Anthropic chips via een leasevehikel met garanties van Broadcom en krediet van Apollo en Blackstone. Alphabet meldt zelf 43,8 miljard dollar aan backstops die niet als schuld op de balans staan.

Gehackt Meta- of Google-bedrijfsaccount terugkrijgen: het stappenplan per platform
Gids
Uitgebreide gids13 min

2 aug 09:00

Gehackt Meta- of Google-bedrijfsaccount terugkrijgen: het stappenplan per platform

Je komt niet meer in je Facebook-pagina, Instagram of Google Workspace. Dit is de uitvoerbare herstelroute per platform, in de volgorde die bepaalt of je het terugkrijgt, plus het opruimwerk daarna.

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal
Gids
Uitgebreide gids14 min

30 jul 09:00

Toegang intrekken bij vertrek, overname of leverancierswissel: het draaiboek per kanaal

Een account uitzetten trekt maar één ding in. Dit draaiboek loopt de zeven uitgiftekanalen af, met per overgang een andere startplek: iemand die vertrekt, een overname, of een leverancier die je wisselt.

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.