🔍 Contexte
Publié le 6 août 2026 par le Google Threat Intelligence Group (GTIG) et Mandiant, cet article constitue une mise à jour d’un précédent rapport de mai 2026 sur le groupe UNC6671. Il documente la continuation et la diversification des opérations de ce groupe malgré l’annonce de la retraite de la marque BlackFile en mai 2026.
🎭 Acteur et marques associées
UNC6671 opère désormais sous plusieurs marques d’extorsion disposant chacune d’un Data Leak Site (DLS) distinct :
- BlackFile (marque originale, prétendu arrêt mai 2026)
- Redact (rebrand annoncé le 27 juin 2026)
- Pink
- Helix
- Falcon
Le groupe justifie le rebrand en Redact par une prétendue compromission de BlackFile par un affilié renégat, mais l’analyse d’infrastructure révèle des chevauchements significatifs entre toutes ces marques.
⚙️ Tactiques et techniques
Vecteur d’accès initial :
- Vishing (voice phishing) : appels sur téléphones personnels des employés, usurpation du numéro du helpdesk légitime
- Prétexte : migration urgente vers FIDO2 passkeys ou mise à jour MFA
- Redirection vers des sous-domaines de credential harvesting (ex:
[company].createssopasskey[.]com)
Infrastructure AiTM :
- Panneaux de récolte de credentials hébergés sur des domaines génériques mimant des portails d’authentification
- Interception de credentials et tokens MFA via proxies Adversary-in-the-Middle
- Réutilisation de domaines racines entre plusieurs organisations cibles et plusieurs marques
Post-compromission :
- Scripts automatisés pour l’exfiltration de données depuis Microsoft 365 et Okta
- Suppression des notifications de réinitialisation de mot de passe et alertes de sécurité pour éviter la détection
- Réinitialisation de mots de passe pour applications non-SSO via comptes email compromis
🎯 Ciblage et évolution
- Avril-mai 2026 : grandes entreprises multi-secteurs (manufacturing, immobilier, santé, assurance)
- Juin 2026 : technologie, transport, hôtellerie (IP, code source, données VIP)
- Juillet 2026 : services financiers, private equity, cabinets juridiques, agences de notation financière
Cadence d’infrastructure : ~1 domaine tous les 1,6 jours (juin-juillet 2026), contre 1 tous les 2,2 jours (avril-mai 2026).
💰 Analyse financière
- 18 adresses Bitcoin BlackFile analysées entre janvier et mai 2026
- Total reçu : 141,65 BTC (~10,69 millions USD)
- Demandes initiales : 1 à 3 millions USD
- Réductions négociées : 50-75% de la demande initiale
- Dans 53% des cas : paiement final moyen de 750 000 USD (~10,2 BTC)
📋 Type d’article
Il s’agit d’une analyse de menace publiée par une équipe de threat intelligence, visant à documenter l’évolution d’un acteur actif, ses infrastructures partagées, et à fournir des indicateurs de compromission exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1566.004 — Phishing: Spearphishing Voice (Initial Access)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1556.006 — Modify Authentication Process: Multi-Factor Authentication (Credential Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1530 — Data from Cloud Storage (Collection)
- T1567 — Exfiltration Over Web Service (Exfiltration)
- T1070.008 — Indicator Removal: Clear Mailbox Data (Defense Evasion)
- T1598.004 — Phishing for Information: Spearphishing Voice (Reconnaissance)
- T1110 — Brute Force (Credential Access)
- T1586.002 — Compromise Accounts: Email Accounts (Resource Development)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1090.003 — Proxy: Multi-hop Proxy (Command and Control)
IOC
- IPv4 :
31.7.56.61— AbuseIPDB · VT · ThreatFox - IPv4 :
31.7.56.52— AbuseIPDB · VT · ThreatFox - IPv4 :
193.34.212.132— AbuseIPDB · VT · ThreatFox - IPv4 :
185.178.208.153— AbuseIPDB · VT · ThreatFox - IPv4 :
23.234.75.84— AbuseIPDB · VT · ThreatFox - IPv4 :
195.140.213.114— AbuseIPDB · VT · ThreatFox - IPv4 :
195.140.213.115— AbuseIPDB · VT · ThreatFox - IPv4 :
107.128.45.122— AbuseIPDB · VT · ThreatFox - IPv4 :
76.103.148.180— AbuseIPDB · VT · ThreatFox - IPv4 :
38.42.59.171— AbuseIPDB · VT · ThreatFox - IPv4 :
47.218.103.146— AbuseIPDB · VT · ThreatFox - Domaines :
myoktasso.com— VT · URLhaus · ThreatFox - Domaines :
mypasskeysso.com— VT · URLhaus · ThreatFox - Domaines :
setupssopasskey.com— VT · URLhaus · ThreatFox - Domaines :
mspasskey.com— VT · URLhaus · ThreatFox - Domaines :
activatepasskey.com— VT · URLhaus · ThreatFox - Domaines :
enrollpasskey.com— VT · URLhaus · ThreatFox - Domaines :
keyokta.com— VT · URLhaus · ThreatFox - Domaines :
oktaenroll.com— VT · URLhaus · ThreatFox - Domaines :
oktaportalsso.com— VT · URLhaus · ThreatFox - Domaines :
passkeyportal.com— VT · URLhaus · ThreatFox - Domaines :
portalpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeyportalsetup.com— VT · URLhaus · ThreatFox - Domaines :
addoktapasskey.com— VT · URLhaus · ThreatFox - Domaines :
deploypasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeydeploy.com— VT · URLhaus · ThreatFox - Domaines :
activatemypasskey.com— VT · URLhaus · ThreatFox - Domaines :
registerpasskey.com— VT · URLhaus · ThreatFox - Domaines :
createpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeyadd.com— VT · URLhaus · ThreatFox - Domaines :
passkeyregister.com— VT · URLhaus · ThreatFox - Domaines :
passkeycenter.com— VT · URLhaus · ThreatFox - Domaines :
secureauthpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeyrollout.com— VT · URLhaus · ThreatFox - Domaines :
setpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeyokta.com— VT · URLhaus · ThreatFox - Domaines :
passkeyset.com— VT · URLhaus · ThreatFox - Domaines :
createmypasskey.com— VT · URLhaus · ThreatFox - Domaines :
newpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeysupport.com— VT · URLhaus · ThreatFox - Domaines :
sqfepjvmrd.xyz— VT · URLhaus · ThreatFox - Domaines :
passkeyregistration.com— VT · URLhaus · ThreatFox - Domaines :
addmypasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkey-setup.com— VT · URLhaus · ThreatFox - Domaines :
passkey-portal.com— VT · URLhaus · ThreatFox - Domaines :
startpasskeysetup.com— VT · URLhaus · ThreatFox - Domaines :
passkey-connect.com— VT · URLhaus · ThreatFox - Domaines :
portalsetuphub.com— VT · URLhaus · ThreatFox - Domaines :
activatepasskeyportal.com— VT · URLhaus · ThreatFox - Domaines :
assignpasskey.com— VT · URLhaus · ThreatFox - Domaines :
myconnectkey.com— VT · URLhaus · ThreatFox - Domaines :
mynewpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeycreate.com— VT · URLhaus · ThreatFox - Domaines :
oskeyconnect.com— VT · URLhaus · ThreatFox - Domaines :
passkeycreator.com— VT · URLhaus · ThreatFox - Domaines :
oskeysync.com— VT · URLhaus · ThreatFox - Domaines :
enablepasskey.com— VT · URLhaus · ThreatFox - Domaines :
enablepasskey2fa.com— VT · URLhaus · ThreatFox - Domaines :
checkpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeyuser.com— VT · URLhaus · ThreatFox - Domaines :
keysyncos.com— VT · URLhaus · ThreatFox - Domaines :
myaccountsecurity.com— VT · URLhaus · ThreatFox - Domaines :
addpasskey2fa.com— VT · URLhaus · ThreatFox - Domaines :
passkeyenroll.com— VT · URLhaus · ThreatFox - Domaines :
startpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeyenable.com— VT · URLhaus · ThreatFox - Domaines :
passkeyactivation.com— VT · URLhaus · ThreatFox - Domaines :
createmfa.com— VT · URLhaus · ThreatFox - Domaines :
passkeyhelpdesk.com— VT · URLhaus · ThreatFox - Domaines :
makepasskey.com— VT · URLhaus · ThreatFox - Domaines :
add-passkey.com— VT · URLhaus · ThreatFox - Domaines :
passkey-check.com— VT · URLhaus · ThreatFox - Domaines :
addyourpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkey-enable.com— VT · URLhaus · ThreatFox - Domaines :
mypasskeyid.com— VT · URLhaus · ThreatFox - Domaines :
passkeystatus.com— VT · URLhaus · ThreatFox - Domaines :
secure-passkey.com— VT · URLhaus · ThreatFox - Domaines :
addssopasskey.com— VT · URLhaus · ThreatFox - Domaines :
ssopasskey.com— VT · URLhaus · ThreatFox - Domaines :
createssopasskey.com— VT · URLhaus · ThreatFox - Domaines :
myssopasskey.com— VT · URLhaus · ThreatFox - Domaines :
hubpasskey.com— VT · URLhaus · ThreatFox - Domaines :
passkeymfa.com— VT · URLhaus · ThreatFox - Domaines :
setupsso.com— VT · URLhaus · ThreatFox - Domaines :
idokta.com— VT · URLhaus · ThreatFox - Domaines :
passkeyms.com— VT · URLhaus · ThreatFox - Domaines :
mysecurepasskey.com— VT · URLhaus · ThreatFox
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ cloud.google.com — source reconnue (liste interne) (20pts)
- ✅ 27157 chars — texte complet (fulltext extrait) (15pts)
- ✅ 87 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 6/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : UNC6671 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
31.7.56.61(ip) → VT (8/91 détections)31.7.56.52(ip) → VT (10/91 détections)193.34.212.132(ip) → VT (8/91 détections)myoktasso.com(domain) → VT (18/91 détections)mypasskeysso.com(domain) → VT (17/91 détections)
🔗 Source originale : https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments