Des hackers usurpant des appels visent désormais les plus grandes entreprises de Wall Street

Extrait:Un rapport de Google révèle que des pirates du groupe UNC6671 utilisent le phishing vocal (vishing) pour cibler des sociétés de capital-investissement. En se faisant passer pour le support informatique, ils contactent des employés sur leurs mobiles et les dirigent vers de faux portails. Des systèmes adversary-in-the-middle interceptent identifiants et jetons MFA, puis des scripts automatisés extraient des données de services cloud comme Microsoft 365 et Okta. Reuters, en analysant les domaines publiés par Google, a identifié des cibles comme Blackstone, Bridgewater, Apollo, Bain Capital, KKR ou Moody's. La campagne, d'abord axée sur la technologie, le transport et l'hôtellerie, s'est orientée en été vers la finance et le droit. Certaines sociétés auraient payé, sans qu'on sache lesquelles ont été compromises. L'épisode montre qu'un simple appel peut contourner les protections modernes.

Les sociétés de capital-investissement sont devenues la nouvelle cible de hackers en quête de rançons qui utilisent le phishing vocal pour piéger les employés, selon un nouveau rapport de Google.

Le rapport ne révèle pas les noms des sociétés visées. Reuters les a identifiées en saisissant les 72 adresses web publiées par Google dans des outils comme DomainTools et urlscan, qui ont fait apparaître des sous-domaines correspondant à chaque entreprise.

Sponsorisé

Sponsorisé

Au cœur de la campagne de vishing

Dans son dernier rapport, le groupe Google Threat Intelligence Group (GTIG) indique qu‘il continue de suivre un groupe connu sous le nom de UNC6671. Les acteurs s’appuient sur le phishing vocal (vishing), se faisant passer pour du personnel d‘assistance informatique incitant à appliquer d’urgentes mises à jour de sécurité.

Ils contactent souvent les employés sur leurs téléphones mobiles personnels. Les appels redirigent les victimes vers de faux portails de connexion.

Là-bas, des systèmes « adversary-in-the-middle » (AiTM) interceptent les identifiants et les jetons d‘authentification multi-facteurs (MFA). Une fois à l’intérieur, les hackers exécutent des scripts automatisés pour extraire des données de services cloud comme Microsoft 365 et Okta.

« Ces opérations s‘appuient systématiquement sur un support informatique personnalisé par le biais de phishing vocal (vishing), sur des panneaux de récolte d’identifiants AiTM, ainsi que sur le vol de données issues dapplications SaaS », peut-on lire dans le rapport.

Suivez-nous sur X pour recevoir toute lactualité en temps réel

Sponsorisé

Sponsorisé

Un déplacement vers des cibles à forte valeur

Le choix des victimes a évolué durant l‘été. Jusqu’en juin, le groupe privilégiait les secteurs de la technologie, du transport et de lhôtellerie, visant des secrets commerciaux, du code et des données clients.

Le mois suivant, il s‘est tourné vers la finance et le droit. Google a observé que l’infrastructure du groupe ciblait des sociétés de capital-investissement, des cabinets juridiques et des agences de notation financière.

Selon Reuters, les hackers ont créé de faux sites pour dérober les mots de passe des employés de plusieurs entreprises. Le média cite Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital et Moodys, entre autres.

Google a indiqué que certaines sociétés ont payé, sans toutefois les nommer. Reuters na pas non plus pu établir quelles cibles avaient effectivement été compromises.

Cette campagne souligne comment des techniques anciennes demeurent plus efficaces que les protections modernes. Les sociétés investissent massivement dans des logiciels de sécurité, mais un simple appel téléphonique peut contourner toutes ces défenses.

Avertissement

Les opinions exprimées dans cet article représentent le point de vue personnel de l'auteur et ne constituent pas des conseils d'investissement de la plateforme. La plateforme ne garantit pas l'exactitude, l'exhaustivité ou l'actualité des informations contenues dans cet article et n'est pas responsable de toute perte résultant de l'utilisation ou de la confiance dans les informations contenues dans cet article.
Article précédent

Le teneur de marché crypto Wintermute obtient l'approbation de la SEC pour négocier des blocs d'actions et d'ETF

Article suivant

Pourquoi le BIP-110 de Bitcoin refuse de disparaître malgré un soutien minier presque nul