Новини криптоміра

08.08.2026
00:06

Кіберзлочинці Волл-стріт: нова мішень — приватні інвестиційні фонди

Аналітичний відділ Google Threat Intelligence Group (GTIG) зафіксував тривожну тенденцію: група вимагачів UNC6671 кардинально змінила тактику і тепер полює на великі фінансові структури, включаючи приватні інвестиційні фонди та рейтингові агентства. Замість звичних фішингових розсилок зловмисники застосовують складні схеми голосового фішингу (вішингу), націлені на співробітників компаній.

Механіка атаки: від дзвінка до крадіжки даних

Методика UNC6671 відрізняється високим ступенем соціальної інженерії. Зловмисники телефонують співробітникам на особисті мобільні телефони, представляючись фахівцями IT-підтримки. Під приводом термінового оновлення системи безпеки жертву переконують перейти на підроблений портал авторизації. Ці сайти використовують технологію adversary-in-the-middle (AiTM), яка дозволяє перехоплювати не лише логіни та паролі, а й токени багатофакторної автентифікації (MFA).

Таким чином, навіть додатковий рівень захисту, який мав запобігти зламу, виявляється марним. Після отримання доступу хакери запускають автоматизовані скрипти для вивантаження даних із хмарних сервісів, включаючи Microsoft 365 та Okta. «У всіх атаках використовується індивідуальний вішинг від імені IT-підтримки, панелі для перехоплення даних через AiTM та викрадення інформації із SaaS-додатків», — зазначається у звіті.

Зміна пріоритетів: від технологій до фінансів

До червня поточного року група орієнтувалася на технологічні, транспортні та готельні компанії, викрадаючи комерційні секрети та вихідний код. Однак у липні стався різкий розворот. Тепер інфраструктура UNC6671 націлена на приватні інвестфонди, юридичні фірми та рейтингові агентства. У поле зору зловмисників потрапили такі гіганти, як Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital та Moody’s.

За наявними даними, частина компаній уже виплатила викуп, однак точні назви постраждалих структур не розкриваються. Мені вдалося встановити, що зловмисники створили 72 фальшиві домени, що імітують портали цих організацій, що підтверджує масштаб і ретельність підготовки операції.

Мій коментар: Перехід UNC6671 на фінансовий сектор — це не просто зміна цілей, а сигнал про зростаючу професіоналізацію кіберзлочинності. Атаки через вішинг та AiTM показують, що навіть корпоративний захист на базі MFA більше не є панацеєю. Інвестфондам та юридичним конторам, які оперують чутливими даними, варто переглянути протоколи безпеки та впроваджувати навчання співробітників протидії соціальній інженерії, інакше наступною жертвою може стати будь-яка велика структура.