🗞️ Contexte
Article exclusif de Reuters publié le 6 août 2026, basé sur des données Google (Threat Intelligence Group) et des plateformes d’intelligence web (DomainTools, urlscan). L’article révèle une campagne active de compromission ciblant des institutions financières américaines de premier plan.
🎯 Nature de la campagne
Des hackers à motivation financière (ransomware/extorsion) ont mis en place 72 sites web malveillants conçus pour voler les identifiants d’employés de grandes firmes. La technique principale est le vishing (voice phishing) : les attaquants appellent les employés sur leurs téléphones personnels en se faisant passer pour le helpdesk IT de leur entreprise, parfois en usurpant le numéro officiel du helpdesk.
Les victimes sont redirigées vers des sites piégés avec des noms de domaine évocateurs tels que passkeyhelpdesk ou secure-passkey, où leurs mots de passe et codes MFA sont capturés en temps réel pendant l’appel téléphonique.
🏢 Organisations ciblées
Les données montrent des pièges numériques construits pour des employés de :
- Private equity : Blackstone, Apollo Global Management, Bain Capital, KKR, TPG, Clearlake Capital, Bridgewater Associates
- Finance/marchés : CME Group, Moody’s
- Hedge funds : Point72 Asset Management, Two Sigma Investments, Citadel
- Autres secteurs : Uber, Zillow, Levi Strauss, Paul Hastings, Greenberg Traurig
Au total, plus de 200 entreprises ciblées sur les cinq dernières semaines avant la publication.
🕵️ Acteurs de la menace
Google identifie les hackers sous plusieurs alias : Redact (anciennement Blackfile), Pink, Falcon et Helix. Falcon reconnaît une affiliation avec Redact mais nie tout lien avec Helix ou Pink. Ces groupes partagent une infrastructure commune. Leur motivation est explicitement financière : ils ciblent des organisations dont les données sensibles justifient le paiement d’une rançon.
💰 Impact confirmé
Google indique que certaines entreprises ont payé des rançons. Point72 a confirmé avoir été ciblé. Reuters n’a pas pu établir quelles entreprises ont été effectivement compromises.
📰 Type d’article
Article de presse d’investigation (Reuters Exclusive), basé sur des données techniques et des sources industrielles, visant à documenter une campagne active de cybercriminalité financière.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Redact (cybercriminal) —
- Pink (cybercriminal) —
- Falcon (cybercriminal) —
- Helix (cybercriminal) —
TTP
- T1598.004 — Phishing for Information: Spearphishing Voice (Reconnaissance)
- T1566.003 — Phishing: Spearphishing via Service (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1111 — Multi-Factor Authentication Interception (Credential Access)
- T1056.003 — Input Capture: Web Portal Capture (Credential Access)
- T1598 — Phishing for Information (Reconnaissance)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ reuters.com — source non référencée (0pts)
- ✅ 11051 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Redact, Pink, Falcon (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.reuters.com/world/hackers-targeted-us-private-equity-other-firms-including-blackstone-cme-data-2026-08-06/