Nueva Economía de Tokio (8/7) Según Reuters (7), de acuerdo con datos de Google y de inteligencia de Internet consultados por Reuters, en el último mes, los cibercriminales que han utilizado llamadas telefónicas para vulnerar a las víctimas y lanzar ataques de ransomware han dirigido sus objetivos a decenas de destacadas instituciones financieras estadounidenses y otras empresas.
Los datos muestran que estos hackers diseñaron sitios web destinados a robar las contraseñas de empleados de firmas de capital privado y de empresas financieras, y sus objetivos incluyen a Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital y Moody's, además de otras empresas. En un artículo de blog publicado el jueves sobre la actividad de los ataques de hackers, Google señaló que estos actores operaron bajo múltiples alias, incluidos Redact, Pink, Falcon y Helix.
Según el informe, Google se negó a comentar los hallazgos de la investigación de Reuters. En su blog indicó que, en algunos casos, algunas empresas (no identificadas) ya han pagado rescates a los hackers. Reuters no pudo determinar qué empresas fueron infiltradas con éxito por los hackers.
Según Reuters, los expertos afirman que el uso por parte de los hackers de medios de baja tecnología, como el teléfono, para atacar al sector financiero demuestra que, a pesar de los sofisticados procedimientos de seguridad y las amenazas impulsadas por IA, los métodos más antiguos siguen siendo los más eficaces. Si tienen éxito, estos ataques podrían poner en peligro los datos de algunas de las mayores firmas estadounidenses de capital privado que financian a otras empresas.
“Porque ahora las murallas son muy complejas y de alta tecnología, solo necesitamos engañar al guardia para que nos abra la puerta”, dijo Lee Clark, gerente de producción de inteligencia sobre amenazas cibernéticas del ISAC de comercio minorista y hostelería. “Ese factor humano es precisamente la razón por la que esta situación se ha propagado de manera tan explosiva.”
Google indicó en una entrada de blog que estos hackers han desplazado recientemente su atención hacia el capital privado, los bufetes de abogados y las agencias de calificación financiera. Austin Larsen, analista jefe de amenazas del grupo de inteligencia sobre amenazas de Google, afirmó que estos hackers suelen elegir sus sectores objetivo basándose en cálculos financieros y que con frecuencia tienen éxito. “En realidad, se trata de dinero”, dijo Larsen. “Creen que estas empresas u organizaciones poseen datos lo suficientemente sensibles como para que, una vez robados, estén dispuestas a pagar para impedir una filtración.”
El informe destacó que Google no identificó el nombre de ninguna empresa concreta objetivo de los ataques. Reuters reconstruyó muchos de los señuelos en línea dirigidos a empresas específicas utilizados por los hackers ejecutando los 72 sitios web maliciosos enumerados en el informe de Google en plataformas de inteligencia en internet como DomainTools y urlscan, que señalaron subdominios maliciosos diseñados a medida para cada empresa. Sobre estos subdominios, Larsen comentó en general que “podrían haber sido utilizados todos en intentos de intrusión”, pero también advirtió que “no todos los intentos tuvieron éxito”.
El informe señaló que Google dijo que estos hackers emplearon “minuciosas tácticas de ingeniería social”, contactando a los empleados a través de sus teléfonos móviles personales, haciéndose pasar por llamadas desde el servicio de asistencia de la empresa e incluso mostrando a veces el número correcto de ese servicio. Los hackers decían a sus objetivos que el departamento de TI tenía instrucciones urgentes para actualizar sus claves de contraseña o la autenticación multifactor y los dirigían a sitios web trampa con dominios como “passkeyhelpdesk” o “secure-passkey”. Si el empleado seguía las instrucciones e introducía la contraseña, los hackers obtenían en tiempo real por teléfono sus códigos de verificación de respaldo (normalmente enviados por SMS o generados por una aplicación) y secuestraban la cuenta antes de que terminara la llamada.
Larsen afirmó que es erróneo pensar que esta táctica es especialmente sofisticada. “‘Sofisticada’ no es la palabra adecuada, pero sí es muy eficaz.”
El informe mostró que Reuters no logró contactar a los presuntos hackers. Redact (antes conocida como Blackfile) afirmó en su sitio web de la dark web que sus hackers “no tienen motivaciones políticas ni morales” y que “actualmente no aceptan entrevistas de medios de comunicación”. En su sitio, Falcon reconoció tener vínculos con Redact, pero afirmó no tener relación con Helix ni con Pink.
Larsen señaló que no está claro quiénes son exactamente estos hackers ni qué relación tienen entre sí. Aunque utilizan distintos nombres, dijo que parecen estar conectados por una infraestructura común. “Todavía hay algunos factores desconocidos aquí”, afirmó.
El informe indicó que los intentos de ataque de estos hackers han causado conmoción en Wall Street. Por ejemplo, según una persona informada, la firma de gestión de activos Point72 dijo a sus inversores que había sido objetivo de los hackers. Esa fuente y otra persona informada señalaron que los hackers también intentaron infiltrarse en otros fondos de cobertura, entre ellos Two Sigma Investments y Citadel, cuyos nombres también aparecen en los datos revisados por Reuters. Two Sigma no respondió a la solicitud de entrevista. Citadel y Point72 rechazaron conceder entrevistas.
El reportaje señaló que, según la entrada del blog de Google y los datos, antes de que estos hackers se orientaran hacia las instituciones financieras, muchas otras empresas ya habían estado en su punto de mira.
Los datos muestran que, solo en las últimas cinco semanas, estos ciberdelincuentes tendieron trampas digitales a más de 200 empresas, incluidas la compañía de transporte bajo demanda Uber, la correduría en línea Zillow, la marca de vaqueros Levi Strauss, así como varios bufetes de abogados, como Paul Hastings y Greenberg Traurig.
Uber, Zillow, Paul Hastings y Levi Strauss no respondieron a las solicitudes de entrevista. Greenberg Traurig, por su parte, declaró en un comunicado que la empresa “no ha sufrido una filtración de datos, porque contamos con múltiples protocolos de seguridad para proteger los datos de los clientes y los de nuestro despacho”, aunque no ofreció detalles adicionales. (APP Zhongxin Jingwei)
Editora: Zhang Jiayi
Para colaboraciones publicitarias y comerciales, haga clic aquí
Queda estrictamente prohibida la reproducción de este artículo sin autorización formal; se perseguirá toda infracción