Аналитическая группа Google Threat Intelligence Group (GTIG) зафиксировала тревожную тенденцию: хакеры-вымогатели из группировки UNC6671 кардинально сменили тактику и теперь целенаправленно атакуют частные инвестиционные фонды, юридические компании и рейтинговые агентства, связанные с Уолл-стрит. Речь идет не о банальном взломе, а о высокотехнологичной кампании с использованием голосового фишинга (вишинга), которая ставит под угрозу финансовую элиту США.

Как работает новая схема атаки

Методика злоумышленников изощренна и многоступенчата. Звонки совершаются напрямую на личные мобильные телефоны сотрудников, где хакеры, представляясь работниками IT-поддержки, убеждают жертву срочно «обновить систему безопасности». Жертву перенаправляют на поддельные порталы авторизации, которые внешне неотличимы от корпоративных.

Ключевая особенность — использование систем adversary-in-the-middle (AiTM). Эти платформы в реальном времени перехватывают не только логины и пароли, но и токены многофакторной аутентификации (MFA), сводя на нет дополнительную защиту. После получения доступа хакеры запускают автоматические скрипты для выгрузки данных из облачных сервисов, включая Microsoft 365 и Okta.

«Во всех атаках используется индивидуальный вишинг от имени IT-поддержки, панели для перехвата данных через AiTM и последующее хищение информации из SaaS-приложений», — подчеркивается в отчете.

Смена целей: от технологий к финансам

Примечательно, что до июня текущего года группа охотилась за коммерческими секретами и исходным кодом в технологическом, транспортном и гостиничном бизнесе. Однако в июле произошел резкий разворот в сторону финансового сектора. В поле зрения злоумышленников попали такие гиганты, как Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital и Moody’s.

Мои коллеги и я провели независимый анализ инфраструктуры атакующих. Сопоставив 72 опубликованных интернет-адреса через сервисы DomainTools и urlscan, удалось выявить поддомены, принадлежащие каждой из перечисленных компаний. Это подтверждает, что атаки были не случайными, а тщательно спланированными операциями против конкретных целей.

По имеющимся данным, часть компаний уже выплатила выкуп, однако имена пострадавших не раскрываются. Остается неясным, скольким организациям удалось отразить вторжение.

Мой комментарий: Эта атака — яркий пример того, как киберпреступники адаптируются к защитным мерам. Использование социальной инженерии в обход MFA — серьезный сигнал для всего финансового сектора. Инвестиционным фондам необходимо пересмотреть протоколы верификации сотрудников и внедрять аппаратные ключи безопасности, а не полагаться только на программные методы аутентификации.