Jonge man in een kantoor die aan de telefoon is met een computerscherm voor zich
Nieuws6 augustus · 22:116 min leestijd

Google schrijft afpersmerken Redact, Pink, Helix en Falcon toe aan één groep

Google schrijft de afpersmerken Redact, Pink, Helix en Falcon toe aan één groep, UNC6671. De aanval begint met een telefoontje naar het privénummer van een medewerker en eindigt in Microsoft 365 en Okta.

Afpersmerken Redact, Pink, Helix en Falcon horen bij één en dezelfde groep, UNC6671, die medewerkers op hun privémobiel belt en daarna data uit Microsoft 365 en Okta wegtrekt. Dat schrijft Google Threat Intelligence Group in een rapport van 6 augustus 2026.

Wie op Microsoft 365 of Okta draait, en dat is vrijwel elk Nederlands bedrijf van enige omvang, ziet daarmee vier losse dreigingen samensmelten tot één operatie met één ingang: een telefoontje. Er valt niets te patchen en er is geen lek om te dichten. De beslissing die dit oproept gaat over hoe je helpdesk zich identificeert aan de telefoon, en of iemand kijkt naar wat er in je identiteitslogs gebeurt.

Staafgrafiek met het aantal slachtoffervermeldingen per afpersmerk. BlackFile in februari en mei 2026, Redact en Pink in juni, Helix en Falcon in juli. Bron: Google Threat Intelligence Group
Staafgrafiek met het aantal slachtoffervermeldingen per afpersmerk. BlackFile in februari en mei 2026, Redact en Pink in juni, Helix en Falcon in juli. Bron: Google Threat Intelligence Group

Van BlackFile naar vier merken tegelijk

BlackFile kondigde in mei 2026 aan te stoppen. Van ontbinding was geen sprake: de groep zette de afpersing voort onder meerdere merken tegelijk, met Redact als directe opvolger en Pink, Helix en Falcon ernaast. Op 27 juni claimden de Redact-operators op hun eigen lekpagina dat de naam BlackFile was gekaapt door een verbannen affiliate.

De telling van Google laat de wissel zien. In februari 2026 stonden alle zes slachtoffervermeldingen nog onder BlackFile. In juni verdeelden Redact en Pink er vijf, in juli kwamen zes van de zeven op naam van Helix en de laatste op die van Falcon. De koppeling zit in de infrastructuur: het domein passkeyhelpdesk.com viel organisaties aan die later door zowel Falcon als Helix werden afgeperst, met identieke phishingsjablonen op de verschillende domeinen. Google noemt als meest waarschijnlijke verklaring dat de merken de operatie compartimenteren, het totale aantal inbraken verbergen en de gevolgen van een mislukte onderhandeling isoleren.

Screenshot van de lekpagina van Redact, gedateerd 19 mei 2026, met de aankondiging dat alle activiteiten onder de naam Blackfile stoppen en verdergaan als Redact. Bron: Google Threat Intelligence Group
Screenshot van de lekpagina van Redact, gedateerd 19 mei 2026, met de aankondiging dat alle activiteiten onder de naam Blackfile stoppen en verdergaan als Redact. Bron: Google Threat Intelligence Group

Het telefoontje, dan de sessie

De operator belt namens de IT-helpdesk, vaak naar het privénummer van de medewerker, en vervalst daarbij het echte telefoonnummer van die helpdesk. Het voorwendsel is een dringende, verplichte beveiligingsmigratie: een FIDO2-passkey die nu geregistreerd moet worden, of een MFA-inschrijving die een update nodig heeft.

Het slachtoffer belandt op een namaakportaal op een domein als bedrijf.createssopasskey.com. Daarachter zit een adversary-in-the-middle-proxy die het wachtwoord en de MFA-code doorgeeft aan de echte inlogpagina en de sessietoken onderschept. Google beschrijft ruim zestig van zulke domeinen.

Zodra de sessie vaststaat, verandert het werk van handmatig naar geautomatiseerd. Scripts trekken data uit de cloudomgeving, herkenbaar aan user-agents als python-requests/2.28.1 en WindowsPowerShell/5.1, binnenkomend via woon-IP's bij providers als AT&T, Comcast en Optimum die niet opvallen als datacenterverkeer. Ondertussen ruimt de aanvaller zijn sporen op. Vanuit de gekaapte mailbox zet hij wachtwoordresets in gang voor applicaties buiten de single sign-on, en verwijdert hij systematisch de bevestigingsmails, de beveiligingsmeldingen en de waarschuwingen over gewijzigde MFA-instellingen.

Het tempo loopt op. Tussen 1 april en 31 mei registreerde de groep 28 hoofddomeinen, ongeveer één per 2,2 dagen. Tussen 1 juni en 31 juli werd dat één per 1,6 dagen, met een piek van zeven domeinen in 72 uur rond 20 juli.

Van fabrieken naar private equity

De doelwitten schuiven mee met die tempoversnelling. In april en mei mikte de groep breed op maakindustrie, vastgoed, zorg en verzekeraars. In juni verlegde ze de aandacht naar partijen met intellectueel eigendom en broncode: grote technologiebedrijven, transport en horeca. Sinds juli ligt de focus op de financiële en juridische sector, met private equity, advocatenkantoren en ratingbureaus.

Daar werd de campagne deze week zichtbaar. Het gaat om medewerkers van onder meer Blackstone, KKR, Apollo Global Management, Bain Capital, Bridgewater, Moody's, CME Group en TPG. Op basis van domeindata kwam Reuters uit op meer dan tweehonderd bedrijven die binnen vijf weken doelwit werden, waaronder ook Uber, Zillow en de advocatenkantoren Paul Hastings en Greenberg Traurig. Point72 bevestigde tegenover Reuters doelwit te zijn geweest, Greenberg Traurig liet weten geen datalek te hebben gehad. Austin Larsen, hoofdanalist bij Google, noemde de aanpak tegenover datzelfde persbureau niet geavanceerd maar simpelweg heel effectief.

Het verdienmodel eronder is inmiddels goed gedocumenteerd. Google volgde tussen 7 januari en 12 mei 2026 achttien bitcoinadressen van BlackFile, samen goed voor 141,65 bitcoin, omgerekend ongeveer 10,69 miljoen dollar. De eerste eis ligt tussen één en ruim drie miljoen dollar, en na onderhandeling gaat daar 50 tot 75 procent af. In meer dan de helft van de gevolgde zaken kwam de betaling uit op gemiddeld 750.000 dollar.

Wat er in de verdediging verschuift

Het zwaarste advies van Google raakt precies het punt waar deze aanval binnenkomt. Een FIDO2-sleutel of passkey bindt de inlog cryptografisch aan het domein waarvoor hij is aangemaakt, waardoor een lookalike-domein en een tussenliggende proxy niets meer opleveren. Dat is iets anders dan MFA aanzetten: een code of pushmelding kan een medewerker gewoon doorgeven aan de stem aan de telefoon.

De rest van het advies gaat over zicht en over tijd. Zoek in de auditlogs van Okta en Microsoft Entra ID naar een MFA-registratie (system.multifactor.factor.setup) die direct volgt op mislukte inlogpogingen of een afgebroken pushmelding, want dat is de handtekening van een overname. Behandel in de Unified Audit Log van Microsoft 365 een FileAccessed-gebeurtenis net zo serieus als een download zodra de user-agent een scripttaal noemt. Dwing minstens eens per werkdag opnieuw inloggen af en zet een alarm op inlogpogingen vanaf woon-IP's en commerciële VPN's die niet bij de vaste werkplekken van je mensen passen.

De losse merken kwamen hier eerder langs. Helix ving via een device-code-inlog een geldige sessietoken op en registreerde binnen minuten een eigen MFA-authenticator op het account, en een dag eerder dook een campagne op die Microsoft 365-gebruikers via een operator-gestuurd paneel een frauduleuze Entra-passkey aanpraatte, met afpersing onder de naam Pink. Wat toen twee losse waarnemingen leken, blijkt nu één operatie met een gedeelde inkoop van domeinen en panelen.

Daarmee verandert wat het betekent om je tegen "een groep" te verdedigen. De naam op de afpersmail is een marketinglaag geworden, met opzet vervangbaar, terwijl de techniek eronder dezelfde telefoontruc met een sessietoken blijft. Een verdediging die is opgebouwd rond indicatoren per merk loopt daardoor structureel achter op de merknaam van volgende maand. Wat wel standhoudt is de laag waar de aanval landt: het aanvalsoppervlak verschoof van het wachtwoord naar de sessie, en daar beslist een vaste verificatie aan de telefoon plus zicht op wat er met identiteiten gebeurt of iemand binnenkomt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Zicht op je eigen identiteitslogs

Een aanval die via de telefoon binnenkomt stop je niet met een pakket, maar met een proces dat klopt en een systeem dat het signaal laat zien. Ik denk mee over hoe dat er bij jou uitziet, ontwerp het en bouw en automatiseer het vervolgens ook, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Apollo bevestigt datadiefstal uit cloudomgeving na social engineering
Nieuws
5 min

21 aug 16:20

Apollo bevestigt datadiefstal uit cloudomgeving na social engineering

Apollo Global Management bevestigt dat aanvallers tussen 6 en 10 juli via social engineering in zijn cloudplatforms zaten en persoonsgegevens stalen, waaronder huisadressen en sofinummers. De eerste bevestigde buit uit de afpersgolf tegen financiële partijen.

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing
Nieuws
5 min

9 jul 20:22

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.

Nvidia zet zes financieringsplatforms op voor 500 miljard dollar aan extern kapitaal
Nieuws
4 min

11 aug 00:11

Nvidia zet zes financieringsplatforms op voor 500 miljard dollar aan extern kapitaal

Nvidia richt met Apollo, BlackRock, Blackstone, Brookfield, Goldman Sachs en KKR zes zelfstandige platforms op voor meer dan 500 miljard dollar aan extern kapitaal. Niet het bedrag is nieuw, maar wie voortaan het risico draagt.

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers
Nieuws
4 min

8 aug 06:09

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers

Levi Strauss meldt bij de SEC dat aanvallers via social engineering bij drie medewerkers binnenkwamen en bedrijfsdata wegsluisden. Geen lek, geen gekraakt wachtwoord: een telefoontje volstond. Wat dat betekent voor je eigen servicedesk.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

Nvidia legt omzetdelingsdeals met AI-clouds stil uit vrees voor kartelonderzoek
Nieuws
4 min

28 aug 00:14

Nvidia legt omzetdelingsdeals met AI-clouds stil uit vrees voor kartelonderzoek

Nvidia pauzeert deals in het programma dat AI-clouds kredietsteun gaf in ruil voor omzetdeling, meldt The Wall Street Journal. Eigen medewerkers vreesden kartelonderzoek. Er hangt 36 miljard dollar aan toegezegde verplichtingen aan.