Afpersmerken Redact, Pink, Helix en Falcon horen bij één en dezelfde groep, UNC6671, die medewerkers op hun privémobiel belt en daarna data uit Microsoft 365 en Okta wegtrekt. Dat schrijft Google Threat Intelligence Group in een rapport van 6 augustus 2026.
Wie op Microsoft 365 of Okta draait, en dat is vrijwel elk Nederlands bedrijf van enige omvang, ziet daarmee vier losse dreigingen samensmelten tot één operatie met één ingang: een telefoontje. Er valt niets te patchen en er is geen lek om te dichten. De beslissing die dit oproept gaat over hoe je helpdesk zich identificeert aan de telefoon, en of iemand kijkt naar wat er in je identiteitslogs gebeurt.

Van BlackFile naar vier merken tegelijk
BlackFile kondigde in mei 2026 aan te stoppen. Van ontbinding was geen sprake: de groep zette de afpersing voort onder meerdere merken tegelijk, met Redact als directe opvolger en Pink, Helix en Falcon ernaast. Op 27 juni claimden de Redact-operators op hun eigen lekpagina dat de naam BlackFile was gekaapt door een verbannen affiliate.
De telling van Google laat de wissel zien. In februari 2026 stonden alle zes slachtoffervermeldingen nog onder BlackFile. In juni verdeelden Redact en Pink er vijf, in juli kwamen zes van de zeven op naam van Helix en de laatste op die van Falcon. De koppeling zit in de infrastructuur: het domein passkeyhelpdesk.com viel organisaties aan die later door zowel Falcon als Helix werden afgeperst, met identieke phishingsjablonen op de verschillende domeinen. Google noemt als meest waarschijnlijke verklaring dat de merken de operatie compartimenteren, het totale aantal inbraken verbergen en de gevolgen van een mislukte onderhandeling isoleren.

Het telefoontje, dan de sessie
De operator belt namens de IT-helpdesk, vaak naar het privénummer van de medewerker, en vervalst daarbij het echte telefoonnummer van die helpdesk. Het voorwendsel is een dringende, verplichte beveiligingsmigratie: een FIDO2-passkey die nu geregistreerd moet worden, of een MFA-inschrijving die een update nodig heeft.
Het slachtoffer belandt op een namaakportaal op een domein als bedrijf.createssopasskey.com. Daarachter zit een adversary-in-the-middle-proxy die het wachtwoord en de MFA-code doorgeeft aan de echte inlogpagina en de sessietoken onderschept. Google beschrijft ruim zestig van zulke domeinen.
Zodra de sessie vaststaat, verandert het werk van handmatig naar geautomatiseerd. Scripts trekken data uit de cloudomgeving, herkenbaar aan user-agents als python-requests/2.28.1 en WindowsPowerShell/5.1, binnenkomend via woon-IP's bij providers als AT&T, Comcast en Optimum die niet opvallen als datacenterverkeer. Ondertussen ruimt de aanvaller zijn sporen op. Vanuit de gekaapte mailbox zet hij wachtwoordresets in gang voor applicaties buiten de single sign-on, en verwijdert hij systematisch de bevestigingsmails, de beveiligingsmeldingen en de waarschuwingen over gewijzigde MFA-instellingen.
Het tempo loopt op. Tussen 1 april en 31 mei registreerde de groep 28 hoofddomeinen, ongeveer één per 2,2 dagen. Tussen 1 juni en 31 juli werd dat één per 1,6 dagen, met een piek van zeven domeinen in 72 uur rond 20 juli.
Van fabrieken naar private equity
De doelwitten schuiven mee met die tempoversnelling. In april en mei mikte de groep breed op maakindustrie, vastgoed, zorg en verzekeraars. In juni verlegde ze de aandacht naar partijen met intellectueel eigendom en broncode: grote technologiebedrijven, transport en horeca. Sinds juli ligt de focus op de financiële en juridische sector, met private equity, advocatenkantoren en ratingbureaus.
Daar werd de campagne deze week zichtbaar. Het gaat om medewerkers van onder meer Blackstone, KKR, Apollo Global Management, Bain Capital, Bridgewater, Moody's, CME Group en TPG. Op basis van domeindata kwam Reuters uit op meer dan tweehonderd bedrijven die binnen vijf weken doelwit werden, waaronder ook Uber, Zillow en de advocatenkantoren Paul Hastings en Greenberg Traurig. Point72 bevestigde tegenover Reuters doelwit te zijn geweest, Greenberg Traurig liet weten geen datalek te hebben gehad. Austin Larsen, hoofdanalist bij Google, noemde de aanpak tegenover datzelfde persbureau niet geavanceerd maar simpelweg heel effectief.
Het verdienmodel eronder is inmiddels goed gedocumenteerd. Google volgde tussen 7 januari en 12 mei 2026 achttien bitcoinadressen van BlackFile, samen goed voor 141,65 bitcoin, omgerekend ongeveer 10,69 miljoen dollar. De eerste eis ligt tussen één en ruim drie miljoen dollar, en na onderhandeling gaat daar 50 tot 75 procent af. In meer dan de helft van de gevolgde zaken kwam de betaling uit op gemiddeld 750.000 dollar.
Wat er in de verdediging verschuift
Het zwaarste advies van Google raakt precies het punt waar deze aanval binnenkomt. Een FIDO2-sleutel of passkey bindt de inlog cryptografisch aan het domein waarvoor hij is aangemaakt, waardoor een lookalike-domein en een tussenliggende proxy niets meer opleveren. Dat is iets anders dan MFA aanzetten: een code of pushmelding kan een medewerker gewoon doorgeven aan de stem aan de telefoon.
De rest van het advies gaat over zicht en over tijd. Zoek in de auditlogs van Okta en Microsoft Entra ID naar een MFA-registratie (system.multifactor.factor.setup) die direct volgt op mislukte inlogpogingen of een afgebroken pushmelding, want dat is de handtekening van een overname. Behandel in de Unified Audit Log van Microsoft 365 een FileAccessed-gebeurtenis net zo serieus als een download zodra de user-agent een scripttaal noemt. Dwing minstens eens per werkdag opnieuw inloggen af en zet een alarm op inlogpogingen vanaf woon-IP's en commerciële VPN's die niet bij de vaste werkplekken van je mensen passen.
De losse merken kwamen hier eerder langs. Helix ving via een device-code-inlog een geldige sessietoken op en registreerde binnen minuten een eigen MFA-authenticator op het account, en een dag eerder dook een campagne op die Microsoft 365-gebruikers via een operator-gestuurd paneel een frauduleuze Entra-passkey aanpraatte, met afpersing onder de naam Pink. Wat toen twee losse waarnemingen leken, blijkt nu één operatie met een gedeelde inkoop van domeinen en panelen.
Daarmee verandert wat het betekent om je tegen "een groep" te verdedigen. De naam op de afpersmail is een marketinglaag geworden, met opzet vervangbaar, terwijl de techniek eronder dezelfde telefoontruc met een sessietoken blijft. Een verdediging die is opgebouwd rond indicatoren per merk loopt daardoor structureel achter op de merknaam van volgende maand. Wat wel standhoudt is de laag waar de aanval landt: het aanvalsoppervlak verschoof van het wachtwoord naar de sessie, en daar beslist een vaste verificatie aan de telefoon plus zicht op wat er met identiteiten gebeurt of iemand binnenkomt.
Veelgestelde vragen
Zicht op je eigen identiteitslogs
Een aanval die via de telefoon binnenkomt stop je niet met een pakket, maar met een proces dat klopt en een systeem dat het signaal laat zien. Ik denk mee over hoe dat er bij jou uitziet, ontwerp het en bouw en automatiseer het vervolgens ook, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
