Хакеры-вымогатели переключились на инвестфонды с Уолл-стрит

Абстракт:Хакерская группировка UNC6671, за которой следит Google Threat Intelligence Group, применяет голосовой фишинг для атак на частные инвестиционные фонды, юридические компании и рейтинговые агентства. Злоумышленники звонят сотрудникам под видом IT-поддержки и просят перейти на фальшивые порталы авторизации, где AiTM-системы перехватывают пароли и токены MFA, после чего автоматические скрипты выгружают данные из Microsoft 365 и Okta. Летом цели сместились с технологий, транспорта и гостиниц на финансы и право; в списке Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group и Moodys. Google сообщил, что часть компаний заплатила выкуп, но не назвал их; Reuters определил поддомены целей через DomainTools и urlscan.

Хакеры-вымогатели взялись за частные инвестиционные фонды и обманывают сотрудников через голосовой фишинг. Об этом говорится в новом докладе Google.

Компания не назвала конкретные пострадавшие компании в отчете. Журналисты Reuters вычислили их самостоятельно: представители агентства сопоставили 72 опубликованных интернет-адреса через DomainTools и urlscan и определили поддомены каждой компании.

Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наштелеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!

Спонсорский материал

Спонсорский материал

Как работает vishing-кампания

Специалисты Google Threat Intelligence Group (GTIG) в новом отчете сообщили, что продолжают следить за группировкой UNC6671. Злоумышленники применяют голосовой фишинг (вишинг): они представляются сотрудниками IT-поддержки и требуют срочно обновить систему безопасности.

Звонки чаще всего приходят на личные мобильные телефоны сотрудников. Жертву просят перейти на поддельный портал авторизации.

Системы adversary-in-the-middle (AiTM) на таких порталах перехватывают учетные данные и токены многофакторной аутентификации (MFA) — дополнительной защиты помимо пароля. Затем хакеры запускают автоматические скрипты и выгружают данные из облачных сервисов, включая Microsoft 365 и Okta.

«Во всех атаках используется индивидуальный вишинг от имени IT-поддержки, панели для перехвата данных через AiTM и похищение информации из SaaS-приложений», — заявлено в отчете Google.

Переход к более крупным целям

Состав жертв изменился текущим летом. До июня группа выбирала компании из технологического, транспортного и гостиничного бизнеса и охотилась за коммерческими секретами, исходным кодом и клиентскими базами.

В июле же злоумышленники переключились на финансы и юриспруденцию. В Google отметили, что инфраструктура теперь нацелена на частные инвестиционные фонды, юридические компании и рейтинговые агентства.

Хакеры создали ложные сайты и через них крали пароли сотрудников, сообщает Reuters. В списке целей — Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital и Moodys.

В Google сообщили, что часть компаний заплатила выкуп, но конкретниых имен эксперты не раскрыли. В Reuters также не установили, какие из целей злоумышленники сумели взломать.

Хотите получить доступ к экспертным инсайдам? Подписывайтесь на нашновостной телеграм-канал, а также вступайте всообщество BeInCrypto! Читайте последние новости и свежую аналитику криптовалют, ИИ и фондовых рынков. Будьте на шаг впереди толпы каждый день!

Отказ от ответственности

Мнения в этой статье отражают только личное мнение автора и не являются советом по инвестированию для этой платформы. Эта платформа не гарантирует точность, полноту и актуальность информации о статье, а также не несет ответственности за любые убытки, вызванные использованием или надежностью информации о статье.
Предыдущая статья

Инвесторы в биткоин вложили 853 миллиона долларов в спотовые ETF. IBIT от BlackRock забирает основную часть

Следущая статья

Является ли задержка Clarity скрытым благом?: Состояние криптовалюты