Телефонный звонок от «IT-поддержки» превращается в одну из самых дорогостоящих угроз социальной инженерии, с которой сейчас сталкивается Уолл-стрит. Согласно новому отчету Google по безопасности, волна скоординированных кибератак на финансовые компании обрушилась на некоторые из крупнейших частных инвестиционных и управляющих компаний в США: хакеры используют старомодные телефонные звонки вместо сложного вредоносного ПО, чтобы проникать в корпоративные сети и похищать конфиденциальные данные для последующего вымогательства.
Summary
Ключевые выводы
- Google выявила четыре хакерские группы — Falcon, Helix, Pink и Redact, — которые используют голосовой фишинг для взлома американских финансовых компаний.
- По данным Reuters, среди целей якобы значатся Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s и TPG.
- Google отслеживает их активность в рамках более широкой структуры под названием UNC6671, хотя неясно, являются ли группы аффилированными или действуют независимо.
- Суммы выкупа обычно варьируются от 750 000 до 3 миллионов долларов, а один кошелек, связанный с кампанией, в этом году получил около 10 миллионов долларов в биткоине.
Голосовые фишинговые атаки на финансовые компании США
Неизвестные хакеры взламывают крупные финансовые и инвестиционные компании по всей стране с одной четкой целью: похищать конфиденциальные корпоративные данные, которые затем можно использовать для вымогательства, угрожая их публикацией. Исследователи безопасности Google подробно описали кампанию в отчете, опубликованном в четверг, указав на схему атак, основанную скорее на человеческом факторе, чем на эксплуатации уязвимостей в ПО.
Техника, лежащая в основе этой кампании, в отрасли известна как голосовой фишинг, или вишинг. Это мошенничество, которому уже несколько десятилетий, но теперь оно адаптировано под современную корпоративную среду и, судя по всему, хорошо работает против сотрудников, которые считают телефонный звонок более безопасным, чем подозрительное письмо.
Методы выдачи себя за других при вишинге
Злоумышленники звонят на личные мобильные телефоны сотрудников и представляются коллегами или сотрудниками внутренней IT-службы поддержки. Во время этих звонков они пытаются пошагово провести жертву через ввод учетных данных и кодов многофакторной аутентификации на сайтах, созданных так, чтобы выглядеть как легитимные корпоративные порталы. Как только эти данные попадают не в те руки, хакеры получают доступ, необходимый для продвижения глубже в системы компании.
Это важно, потому что многофакторная аутентификация широко считается страховочной сеткой безопасности. Когда человека уговаривают в реальном времени ввести одноразовый код на поддельной странице, эта страховка фактически исчезает — ни брандмауэр, ни антивирус не могут предотвратить решение, которое доверчивый сотрудник принимает по телефону.
Ключевые пострадавшие финансовые компании
Google не стала публично называть жертв в своем отчете. Однако Reuters сообщило, что список атакованных организаций включает несколько крупнейших имен в сфере частных инвестиций и финансовых услуг: Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s и TPG. Лори Бишел, представитель CME Group, отказалась комментировать эту информацию. Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, KKR, Moody’s и TPG не ответили на запросы о комментариях.
Стратегии вымогательства и финансовые требования
Оказавшись внутри сети, хакеры не просто тихо крадут данные — несколько групп ведут публичные сайты для вымогательства, призванные быстро вынудить жертв заплатить. Это хорошо отработанная тактика среди киберпреступных группировок, но ее применение против элитных финансовых институтов значительно повышает ставки, учитывая чувствительность информации о сделках, которой владеют эти компании.
Публичные сайты вымогательства и угрозы
По данным Google, некоторые из выявленных групп управляют специализированными сайтами утечек, где они разглашают факты взломов и угрожают опубликовать украденные файлы, если выкуп не будет выплачен. На одном из таких сайтов использовалась риторика, представляющая вымогательство почти как деловые переговоры: «Мы ведем каждую переговорную процедуру на профессиональных условиях. Публикация ваших данных никогда не является нашим предпочтительным исходом; это следствие отказа от взаимодействия, намеренного затягивания или невыполнения достигнутых договоренностей», — говорилось в сообщении, где также добавлялось: «Ответьте оперативно и добросовестно, и вопрос будет урегулирован без дальнейших инцидентов».
Требования выкупа и выплаты в криптовалюте
Речь идет о значительных суммах. Исследователи Google сообщили, что хакеры обычно требуют от каждой жертвы от 750 000 до 3 миллионов долларов. В одном показателе, особенно выделяющемся на фоне остальных, криптовалютный кошелек, связанный с одной из хакерских групп, только за первые несколько месяцев этого года получил около 10 миллионов долларов в биткоине — цифра, которая говорит о том, что кампания уже принесла солидную прибыль тем, кто за ней стоит.
Координация хакерских групп в рамках UNC6671
Исследователи Google полагают, что четыре названные группы могут действовать не изолированно. Вместо этого они могут быть разными «лицами» одной крупной сети, созданной для сокрытия реального масштаба операции.
Выявленные хакерские группы и возможные связи
Google дала этим четырем группам названия Falcon, Helix, Pink и Redact и утверждает, что все они могут входить под более широким зонтиком, который компания внутренне отслеживает как UNC6671. При этом остается неясным, каковы точные отношения между ними — являются ли они формальными аффилированными структурами, отколовшимися от общего источника группами или просто отдельными операторами, использующими одну и ту же инфраструктуру «фишинг как услуга». «Мы считаем, что это, скорее всего, отражает скоординированную группу злоумышленников, которые управляют несколькими публичными брендами вымогательства, возможно, с целью разделения операций, сокрытия общего количества взломов и изоляции последствий неудачных переговоров», — говорится в отчете Google.
Стратегические мотивы и выбор целей
Эта кампания начиналась не с частных инвестиционных компаний. Google утверждает, что те же группы ранее атаковали крупные компании в сферах производства, недвижимости, здравоохранения, страхования, технологий, транспорта и гостиничного бизнеса, охотясь за «ценной интеллектуальной собственностью, исходным кодом программного обеспечения или конфиденциальными данными VIP-клиентов».
Поворот к юридическим и финансовым организациям, включая частные инвестиционные компании, выглядит осознанным. Исследователи Google отметили, что «концентрация на организациях, вовлеченных в слияния и поглощения, размещение капитала и судебные разбирательства, может отражать стратегию нацеливания на высокоценные корпоративные и конфиденциальные данные, чтобы максимизировать рычаги давления при вымогательстве». Иными словами, хакеры, по-видимому, охотятся за такого рода информацией — условиями сделок, стратегией ведения судебных процессов, чувствительными клиентскими записями, — за сокрытие которой компании готовы платить большие деньги.
Для отрасли, построенной на конфиденциальности и доверии, именно эта логика выбора целей и является настоящим тревожным сигналом. Речь идет не только об одном взломе или одном платеже; это сигнал о том, что злоумышленники рассматривают частные инвестиционные и финансовые услуги как плодородную почву именно потому, что цена огласки для этих компаний намного выше, чем сумма выкупа.
FAQ
Как хакеры получают доступ к учетным данным сотрудников в этих атаках?
Хакеры звонят, выдавая себя за коллег или сотрудников IT-поддержки, и обманом заставляют сотрудников вводить учетные данные на поддельных сайтах.
Какие финансовые компании стали целями этих голосовых фишинговых атак?
По сообщениям, среди атакованных компаний — Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s и TPG.
Какие тактики вымогательства используют хакеры после кражи данных?
Некоторые группы управляют сайтами, на которых угрожают опубликовать украденные данные, если жертвы не заплатят выкуп.
Каковы типичные требования выкупа этих хакерских групп?
Суммы выкупа обычно варьируются от 750 000 до 3 миллионов долларов.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Как хакеры получают доступ к учетным данным сотрудников в этих атаках?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Хакеры звонят, выдавая себя за коллег или сотрудников IT-поддержки, и обманом заставляют сотрудников вводить учетные данные на поддельных сайтах.»}},{«@type»:»Question»,»name»:»Какие финансовые компании стали целями этих голосовых фишинговых атак?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»По сообщениям, среди атакованных компаний — Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s и TPG.»}},{«@type»:»Question»,»name»:»Какие тактики вымогательства используют хакеры после кражи данных?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Некоторые группы управляют сайтами, на которых угрожают опубликовать украденные данные, если жертвы не заплатят выкуп.»}},{«@type»:»Question»,»name»:»Каковы типичные требования выкупа этих хакерских групп?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Суммы выкупа обычно варьируются от 750 000 до 3 миллионов долларов.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

