Аналітична група Google Threat Intelligence Group (GTIG) зафіксувала тривожну тенденцію: хакери-вимагачі з угруповання UNC6671 кардинально змінили тактику і тепер цілеспрямовано атакують приватні інвестиційні фонди, юридичні компанії та рейтингові агентства, пов'язані з Волл-стріт. Йдеться не про банальний злам, а про високотехнологічну кампанію з використанням голосового фішингу (вішингу), яка ставить під загрозу фінансову еліту США.

Як працює нова схема атаки

Методика зловмисників витончена та багатоступенева. Дзвінки здійснюються безпосередньо на особисті мобільні телефони співробітників, де хакери, представляючись працівниками IT-підтримки, переконують жертву терміново «оновити систему безпеки». Жертву перенаправляють на підроблені портали авторизації, які зовні не відрізнити від корпоративних.

Ключова особливість — використання систем adversary-in-the-middle (AiTM). Ці платформи в реальному часі перехоплюють не лише логіни та паролі, а й токени багатофакторної автентифікації (MFA), зводячи нанівець додатковий захист. Після отримання доступу хакери запускають автоматичні скрипти для вивантаження даних із хмарних сервісів, включно з Microsoft 365 та Okta.

«В усіх атаках використовується індивідуальний вішинг від імені IT-підтримки, панелі для перехоплення даних через AiTM та подальше викрадення інформації із SaaS-застосунків», — наголошується у звіті.

Зміна цілей: від технологій до фінансів

Примітно, що до червня поточного року група полювала за комерційними секретами та вихідним кодом у технологічному, транспортному та готельному бізнесі. Однак у липні стався різкий розворот у бік фінансового сектору. У поле зору зловмисників потрапили такі гіганти, як Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital та Moody's.

Мої колеги і я провели незалежний аналіз інфраструктури атакуючих. Зіставивши 72 опубліковані інтернет-адреси через сервіси DomainTools та urlscan, вдалося виявити піддомени, що належать кожній із перелічених компаній. Це підтверджує, що атаки були не випадковими, а ретельно спланованими операціями проти конкретних цілей.

За наявними даними, частина компаній уже виплатила викуп, однак імена постраждалих не розкриваються. Залишається незрозумілим, скільком організаціям вдалося відбити вторгнення.

Мій коментар: Ця атака — яскравий приклад того, як кіберзлочинці адаптуються до захисних заходів. Використання соціальної інженерії в обхід MFA — серйозний сигнал для всього фінансового сектору. Інвестиційним фондам необхідно переглянути протоколи верифікації співробітників і впроваджувати апаратні ключі безпеки, а не покладатися лише на програмні методи автентифікації.