Seguridad y Riesgo5 minRedacción

Apollo Global confirma brecha de datos tras vishing de UNC6671 contra gestoras de Wall Street

Escritório executivo vazio à noite com telefone fora do gancho e tela de laptop exibindo alerta de autenticação multifator

Apollo Global Management confirmó una brecha que expuso datos personales de clientes tras un ataque de vishing del grupo UNC6671, que atacó a decenas de gestoras de Wall Street entre julio y agosto de 2026.

Apollo Global Management confirmó el 21 de agosto que hackers accedieron a su infraestructura en la nube entre el 6 y el 10 de julio, extrayendo datos personales de un grupo no divulgado de clientes y colaboradores, incluyendo nombres, fechas de nacimiento, direcciones residenciales e información de contacto. La gestora estadounidense, que administra más de 650 mil millones de dólares en activos, se convirtió en la de mayor perfil entre las firmas de private equity en confirmar públicamente una intrusión derivada de una campaña coordinada de extorsión monitorizada por Google Threat Intelligence Group desde enero de 2026.


El grupo detrás de los ataques


El responsable es UNC6671, rastreado por Google como una organización de extorsión que operó bajo la marca BlackFile hasta mayo de 2026 y desde entonces actúa bajo los alias REDACT (anunciado el 27 de junio), PINK, HELIX y FALCON, cada uno con su propio portal de filtración de datos. El cambio de marcas no alteró el método: los operadores llaman al celular personal de los empleados, identificándose como un equipo de TI conduciendo una migración urgente de seguridad o el registro de claves FIDO2. Las víctimas son dirigidas a portales de phishing personalizados, estructurados en subdominios como [empresa].createssopasskey[.]com, donde la infraestructura Adversary-in-the-Middle captura credenciales y tokens MFA en tiempo real. No hay CVE en el cuadro de ataque: la explotación es exclusivamente de ingeniería social.


Escala de la operación


UNC6671 registró más de 60 dominios de phishing entre enero y agosto de 2026, a un ritmo de un dominio cada 1.6 a 2.2 días. El informe de Google Threat Intelligence Group, publicado el 6 de agosto, identificó al menos 141.65 BTC en pagos rastreados entre enero y mayo, equivalentes a aproximadamente 10.69 millones de dólares, con demandas iniciales entre 1 millón y 3 millones de dólares y acuerdos finales alrededor de 750 mil dólares en más del 53% de los casos. Los entornos objetivo tras el acceso son Microsoft 365 y Okta; scripts automatizados identificados por Google, con user-agents como python-requests/2.28.1 y WindowsPowerShell/5.1, realizan exfiltración en volumen.


El grupo desplazó su enfoque sectorial a lo largo de 2026: manufactura, salud e inmuebles entre abril y mayo; tecnología y hospitalidad en junio; y sector financiero y jurídico a partir de julio. Reuters reportó que la infraestructura de phishing de UNC6671 fue construida para atacar a Blackstone, Bridgewater Associates, Bain Capital, KKR, TPG, CME Group, Clearlake Capital y Moody's, entre decenas de otras firmas. Apollo fue, hasta el cierre de este artículo, la única en confirmar acceso efectivo. La gestora dijo haber notificado a las autoridades competentes y estar ofreciendo monitoreo de crédito y protección de identidad para los individuos afectados; el total de personas impactadas no fue divulgado.


Exposición que trasciende fronteras


La campaña utiliza proxies residenciales de subredes en Suiza (Private Layer, AS51852) y en Polonia (MEVSPACE, AS201814), lo que hace ineficaces los bloqueos geográficos. Las firmas atacadas tienen oficinas en Londres, Frankfurt, Tokio y São Paulo; las credenciales de Microsoft 365 y Okta comprometidas dan acceso a sistemas locales independientemente de la región del colaborador afectado.


Para los equipos de seguridad en Brasil, Reino Unido y Japón, el vector de riesgo es estructuralmente idéntico al estadounidense: helpdesks internos con cobertura limitada fuera del horario comercial local son el punto más explorado por UNC6671. Google registró un pico de registro de dominios de phishing entre el 20 y el 22 de julio, concentrado en ventanas fuera del horario estándar estadounidense, exactamente cuando la capacidad de respuesta de los equipos de seguridad se ve reducida.


Los ataques exitosos del grupo en el sector financiero europeo aún no han sido confirmados públicamente, pero el perfil de los objetivos, firmas de capital privado y fondos de cobertura con carteras globales y pequeños equipos de seguridad, es común a todas las geografías. En América Latina, gestoras de tamaño medio con operaciones basadas en Microsoft 365 y Okta están expuestas al mismo vector sin necesariamente contar con monitoreo continuo de identidad.


Divulgación pública cambia el cálculo regulatorio


La transparencia de Apollo es atípica en el sector de capital privado, que históricamente ha preferido acuerdos confidenciales con los reguladores a comunicados públicos. El movimiento probablemente refleja las reglas de la SEC para gestoras de activos vigentes desde 2025, que exigen notificación de incidentes materiales en un plazo de hasta cuatro días hábiles después de la determinación de la materialidad.


Los reguladores en el Reino Unido (FCA) y en Europa (ESMA) están monitoreando la campaña de UNC6671 y pueden activar obligaciones de notificación similares para gestoras con operaciones en sus jurisdicciones. Para las decenas de firmas que no han confirmado ninguna intrusión, el silencio ha dejado de ser una elección neutral: en un régimen regulatorio que equipara la omisión a la negligencia, ser el segundo en confirmar es preferible a ser encontrado sin haber reportado.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo