Nach Angaben von Reuters vom 7. August berichtete Reuters am 7. August: Laut den von Reuters eingesehenen Google- und Internet-Intelligence-Daten zielten erpresserische Hacker, die in den vergangenen vier Wochen Opfer mithilfe von Telefonanrufen infiltrierten, auf Dutzende namhafter US-Finanzinstitute und andere Unternehmen ab.
Die Daten zeigen, dass diese Hacker Websites entwarfen, die darauf ausgelegt waren, die Passwörter von Mitarbeitern von Private-Equity-Firmen und Finanzunternehmen zu stehlen. Zu den Zielen zählen Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, die CME Group, Clearlake Capital und Moody's sowie weitere Unternehmen. In einem am Donnerstag von Google veröffentlichten Blogbeitrag über die Aktivitäten der Hacker heißt es, dass die Hacker unter mehreren Namen auftraten, darunter Redact, Pink, Falcon und Helix.
Der Bericht besagt, dass Google sich weigerte, die Ergebnisse der Reuters-Untersuchung zu kommentieren. In seinem Blog hieß es, dass in einigen Fällen einige Unternehmen (deren Namen nicht genannt wurden) bereits Lösegeld an Hacker gezahlt hätten. Reuters konnte nicht feststellen, welche Unternehmen erfolgreich gehackt wurden.
Laut Reuters sagen Experten, dass der Einsatz von Low-Tech-Mitteln wie Telefonen gegen den Finanzsektor zeigt, dass trotz komplexer Sicherheitsverfahren und KI-gestützter Bedrohungen die ältesten Methoden immer noch die wirksamsten sind. Gelingt dies, könnten diese Hackerangriffe die Daten einiger der größten US-Private-Equity-Firmen gefährden, die anderen Unternehmen Finanzmittel zur Verfügung stellen.
„Weil die Mauern heutzutage so komplex und hochtechnologisch geworden sind, müssen wir nur den Wachmann dazu bringen, uns die Tür zu öffnen“, sagte Lee Clark, Manager für die Produktion von Cyberbedrohungsinformationen bei ISAC für den Einzelhandel und das Gastgewerbe. „Genau dieser menschliche Faktor ist der Grund, warum sich das so explosionsartig ausgebreitet hat.“
Google erklärte in einem Blogbeitrag, dass diese Hacker ihre Aufmerksamkeit in jüngster Zeit auf Private Equity, Anwaltskanzleien und Kreditrating-Agenturen gerichtet hätten. Austin Larsen, Chefanalyst für Bedrohungen bei Googles Threat-Intelligence-Team, sagte, diese Hacker wählten ihre Zielbranchen meist auf Grundlage finanzieller Kalkulationen aus und seien damit oft erfolgreich. „Im Grunde geht es um Geld“, sagte Larsen. „Sie glauben, dass diese Unternehmen oder Organisationen über Daten verfügen, die sensibel genug sind, dass sie bereit wären zu zahlen, um eine Datenpanne zu verhindern.“
Der Bericht weist darauf hin, dass Google keine konkreten Zielunternehmen von Hackerangriffen benannt habe. Reuters habe viele der von den Hackern verwendeten, auf einzelne Unternehmen zugeschnittenen Online-Fallen rückverfolgt, indem sie 72 in Googles Bericht aufgeführte bösartige Websites auf Cyberintelligenz-Plattformen wie DomainTools und urlscan analysierte, die für jedes Unternehmen maßgeschneiderte bösartige Subdomains erkannten. Zu diesen Subdomains sagte Larsen allgemein: „Sie könnten alle für Einbruchsversuche verwendet worden sein“, warnte aber auch: „Nicht alle Versuche waren erfolgreich.“
Der Bericht betont, Google habe erklärt, dass diese Hacker „ausgefeilte Social-Engineering-Taktiken“ eingesetzt hätten, indem sie Mitarbeiter über deren private Mobiltelefone kontaktierten und vorgaben, vom Helpdesk des Unternehmens anzurufen, wobei manchmal sogar die korrekte Helpdesk-Telefonnummer angezeigt wurde. Die Hacker teilten den Zielpersonen mit, die IT-Abteilung habe dringende Anweisungen, ihre Passwortschlüssel oder die Multi-Faktor-Authentifizierung zu aktualisieren, und leiteten die Mitarbeiter auf präparierte Websites mit Domänennamen wie „passkeyhelpdesk“ oder „secure-passkey“. Wenn die Mitarbeiter den Anweisungen folgten und ihr Passwort eingaben, erhielten die Hacker in Echtzeit telefonisch ihre Ersatzcodes (die normalerweise per SMS gesendet oder von einer App generiert werden) und übernahmen ihr Konto noch vor Ende des Anrufs.
Larsen sagte, es sei falsch zu glauben, diese Methode sei besonders genial. „‚Genial‘ ist nicht das richtige Wort, aber sie ist tatsächlich sehr wirksam.“
Der Bericht zeigt, dass Reuters die mutmaßlichen Hacker nicht erreichen konnte. Redact (ehemals Blackfile) erklärte auf seiner Darknet-Website, seine Hacker hätten „keine politischen oder moralischen Motive“ und würden „derzeit keine Interviews mit Medienvertretern annehmen“. Auf seiner Website räumte Falcon eine Verbindung zu Redact ein, bestritt jedoch eine Verbindung zu Helix oder Pink.
Larsen sagte, es sei unklar, wer genau diese Hacker seien und wie sie zueinander stünden. Obwohl sie unterschiedliche Namen verwendeten, scheinen sie seiner Aussage nach durch eine gemeinsame Infrastruktur miteinander verbunden zu sein. „Es gibt hier noch einige Unbekannte“, sagte er.
Der Bericht besagt, dass die Angriffe dieser Hacker an der Wall Street für Aufsehen gesorgt haben. So teilte beispielsweise die Vermögensverwaltungsfirma Point72 laut einer informierten Person ihren Investoren mit, dass sie Ziel der Hacker gewesen sei. Diese Person und eine weitere informierte Person sagten, die Hacker hätten auch versucht, andere Hedgefonds zu hacken, darunter Two Sigma Investments und Citadel, deren Namen ebenfalls in den von Reuters eingesehenen Daten auftauchten. Two Sigma antwortete nicht auf Interviewanfragen. Citadel und Point72 lehnten Interviews ab.
Der Bericht verweist darauf, dass laut dem Blogbeitrag und den Daten von Google noch viele andere Unternehmen im Visier dieser Hacker waren, bevor sie sich Finanzinstituten zuwandten.
Daten zeigen, dass diese Internetkriminellen allein in den vergangenen fünf Wochen digitale Fallen für mehr als 200 Unternehmen gestellt haben, darunter die Fahrdienstfirma Uber, die Online-Brokerage-Firma Zillow, die Jeansmarke Levi Strauss sowie mehrere Anwaltskanzleien wie Paul Hastings und Greenberg Traurig.
Uber, Zillow, Paul Hastings und Levi Strauss antworteten nicht auf Interviewanfragen. Greenberg Traurig erklärte in einer Stellungnahme, dass es „zu keinem Datenleck gekommen sei, da wir über mehrere Sicherheitsebenen verfügen, um Kundendaten und unsere Kanzlei zu schützen“, machte jedoch keine weiteren Angaben. (Zhongxin Jingwei APP)
Redaktion: Zhang Jiayi
Für Werbung und sonstige geschäftliche Kooperationen klicken Sie hier
Eine Weiterverbreitung dieses Artikels ist ohne formelle Genehmigung strengstens untersagt, Verstöße werden rechtlich verfolgt