Киберпреступники Уолл-стрит: новая мишень — частные инвестиционные фонды
Аналитический отдел Google Threat Intelligence Group (GTIG) зафиксировал тревожную тенденцию: группа вымогателей UNC6671 кардинально сменила тактику и теперь охотится на крупные финансовые структуры, включая частные инвестиционные фонды и рейтинговые агентства. Вместо привычных фишинговых рассылок злоумышленники применяют сложные схемы голосового фишинга (вишинг), нацеленные на сотрудников компаний.
Механика атаки: от звонка до кражи данных
Методика UNC6671 отличается высокой степенью социальной инженерии. Злоумышленники звонят сотрудникам на личные мобильные телефоны, представляясь специалистами IT-поддержки. Под предлогом срочного обновления системы безопасности жертву убеждают перейти на поддельный портал авторизации. Эти сайты используют технологию adversary-in-the-middle (AiTM), которая позволяет перехватывать не только логины и пароли, но и токены многофакторной аутентификации (MFA).
Таким образом, даже дополнительный уровень защиты, который должен был предотвратить взлом, оказывается бесполезным. После получения доступа хакеры запускают автоматизированные скрипты для выгрузки данных из облачных сервисов, включая Microsoft 365 и Okta. «Во всех атаках используется индивидуальный вишинг от имени IT-поддержки, панели для перехвата данных через AiTM и похищение информации из SaaS-приложений», — отмечается в отчете.
Смена приоритетов: от технологий к финансам
До июня текущего года группа ориентировалась на технологические, транспортные и гостиничные компании, похищая коммерческие секреты и исходный код. Однако в июле произошел резкий разворот. Теперь инфраструктура UNC6671 нацелена на частные инвестфонды, юридические фирмы и рейтинговые агентства. В поле зрения злоумышленников попали такие гиганты, как Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital и Moody’s.
По имеющимся данным, часть компаний уже выплатила выкуп, однако точные названия пострадавших структур не раскрываются. Мне удалось установить, что злоумышленники создали 72 фальшивых домена, имитирующих порталы этих организаций, что подтверждает масштаб и тщательность подготовки операции.
Мой комментарий: Переход UNC6671 на финансовый сектор — это не просто смена целей, а сигнал о растущей профессионализации киберпреступности. Атаки через вишинг и AiTM показывают, что даже корпоративная защита на базе MFA больше не является панацеей. Инвестфондам и юридическим конторам, оперирующим чувствительными данными, стоит пересмотреть протоколы безопасности и внедрять обучение сотрудников противодействию социальной инженерии, иначе следующей жертвой может стать любая крупная структура.