Хакеры атакуют инвестфонды: голосовой фишинг на службе киберпреступников
Новое исследование от Google показало, что хакеры-вымогатели начали активно атаковать частные инвестфонды, используя метод голосового фишинга. Это был основной вывод нового отчета компании. В материалах не указаны конкретные компании, но агентство Reuters провело собственное расследование, используя DomainTools и urlscan, чтобы идентифицировать 72 интернет-адреса и выделить поддомены организаций.
Специалисты из Google Threat Intelligence Group (GTIG) продолжают следить за действиями группы UNC6671. Хакеры применяют метод вишинга, представляясь сотрудниками IT-службы, и требуют немедленного обновления систем безопасности. Чаще всего такие звонки поступают на личные мобильные телефоны сотрудников, и те оказываются на поддельных порталах авторизации.
На этих ложных сайтах используется технология adversary-in-the-middle (AiTM), которая позволяет перехватывать учетные данные и токены многофакторной аутентификации (MFA). После этого хакеры запускают автоматизированные процессы для извлечения данных из облачных сервисов, таких как Microsoft 365 и Okta. В отчете Google подчеркивается, что в каждой атаке злоумышленники прибегают к индивидуальному подходу через вишинг от имени IT-поддержки.
С этого лета состав жертв изменился. Если до июня группа нацеливалась на технологический, транспортный и гостиничный сектора, то в июле фокус сместился на финансовый сектор и юриспруденцию. Google отмечает, что хакеры теперь целятся в частные инвестфонды, юридические компании и рейтинговые агентства.
По данным Reuters, хакеры создавали поддельные сайты для кражи паролей сотрудников. Среди целей оказались компании, такие как Blackstone, Bridgewater Associates, Apollo Global Management и другие. Google сообщает, что некоторые компании все же были вынуждены заплатить выкуп, однако подробности о взломанных организациях не раскрыты.