Na China News/Weixin Jingwei, 7 de agosto — Em 7 de agosto, a Reuters informou que, com base em dados de inteligência do Google e da internet consultados pela própria Reuters, no último mês cibercriminosos hackers ligados a ransomware invadiram vítimas usando chamadas telefônicas, direcionando-se a dezenas de conhecidas instituições financeiras dos EUA e outras empresas.
Os dados mostram que esses hackers criaram sites com o objetivo de roubar senhas de funcionários de empresas de private equity e de instituições financeiras. As metas incluem a Blackstone, a Bridgewater Associates, a Apollo Global Management, a Bain Capital, a KKR, a TPG, a CME Group, a Clearlake Capital e a Moody's, além de outras empresas. Em um post no blog publicado na quinta-feira sobre as atividades de ataque hacker, o Google afirmou que os hackers operavam sob vários nomes, incluindo Redact, Pink, Falcon e Helix.
Segundo a reportagem, o Google se recusou a comentar os resultados da investigação da Reuters. Em seu blog, ele afirma que, em alguns casos, algumas empresas (sem citar nomes) já pagaram resgates aos hackers. A Reuters não conseguiu determinar quais empresas foram invadidas com sucesso pelos hackers.
De acordo com a Reuters, especialistas afirmam que hackers usam meios de baixa tecnologia, como telefone, para mirar o setor financeiro, mostrando que, apesar de haver procedimentos complexos de segurança e ameaças baseadas em IA, as ferramentas mais antigas ainda são as mais eficazes. Se der certo, é provável que esses ataques colocassem em risco dados de algumas das maiores empresas de private equity dos EUA, que fornecem financiamento para outras empresas.
“Porque agora as paredes ficam muito complexas e de alta tecnologia, basta enganar os guardas para que abram a porta para nós.” Lee Clark, gerente de produção de inteligência sobre ameaças cibernéticas da ISAC de varejo e hotelaria, disse. “O fator humano é exatamente o que faz esse tipo de situação se espalhar de forma explosiva.”
Em um post no blog, o Google afirmou que esses hackers recentemente mudaram seu foco para private equity, escritórios de advocacia e agências de classificação financeira. Austin Larsen, analista-chefe de ameaças do grupo de inteligência de ameaças do Google, disse que esses hackers normalmente escolhem os setores-alvo com base em cálculos financeiros e que frequentemente conseguem. “Na verdade, é por dinheiro”, disse Larsen. “Eles acreditam que os dados que essas empresas ou organizações possuem são suficientemente sensíveis e, uma vez roubados, elas estariam dispostas a pagar para impedir o vazamento de dados.”
A reportagem aponta que o Google não indicou o nome de nenhuma empresa-alvo específica de ataque por parte de hackers. A Reuters, ao executar os 72 sites maliciosos listados nos relatórios do Google em plataformas de inteligência de rede como DomainTools e urlscan, fez a correspondência inversa de muitas armadilhas online usadas pelos hackers voltadas para empresas específicas; nessas plataformas, foram sinalizados subdomínios maliciosos personalizados para cada empresa. Sobre esses subdomínios, Larsen disse de modo geral que “provavelmente todos já foram usados para tentar invasões”, mas também lembrou: “nem todas as tentativas tiveram sucesso.”
A reportagem menciona que o Google disse que esses hackers adotaram “estratégias meticulosas de engenharia social”, entrando em contato com os funcionários por meio de seus telefones celulares pessoais, fingindo que telefonavam a partir do balcão de atendimento da empresa e, às vezes, até exibindo o número correto do balcão. Os hackers disseram aos alvos que havia instruções urgentes do departamento de TI para que eles atualizassem as chaves de senha ou a autenticação multifator, e os direcionaram a sites com armadilhas que tinham domínios como “passkeyhelpdesk” ou “secure-passkey”. Se os funcionários inserissem a senha conforme as instruções, os hackers, em tempo real, obtinham os códigos de backup por telefone (normalmente enviados por SMS ou gerados por um aplicativo) e sequestravam a conta antes do fim da ligação.
Larsen disse que está equivocado o pensamento de que esse tipo de método seja particularmente engenhoso. “‘Engenhoso’ não é a palavra mais adequada, mas é realmente muito eficaz.”
A reportagem mostra que a Reuters não conseguiu contatar os supostos hackers. Redact (antigo nome Blackfile) afirmou em seu site na dark web que seus hackers “não têm motivação política ou moral” e que “atualmente não aceita entrevistas da imprensa”. Em seu site, a Falcon reconheceu ter uma associação com a Redact, mas afirmou que não tem relação com a Helix ou a Pink.
Larsen afirmou que não está claro quem exatamente são esses hackers nem qual é a relação entre eles. Embora usem nomes diferentes, ele disse que parecem estar ligados por uma infraestrutura comum. “Ainda há algumas incógnitas aqui”, disse.
A reportagem diz que as tentativas de ataque desses hackers já causaram comoção em Wall Street. Por exemplo, segundo uma pessoa informada, a empresa de gestão de ativos Point72 disse aos investidores que a empresa havia sido alvo dos hackers. Essa fonte e outra pessoa informada disseram que os hackers também tentaram invadir outros fundos de hedge, incluindo Two Sigma Investments e Citadel; os nomes dessas duas empresas também apareceram nos dados consultados pela Reuters. Two Sigma não respondeu a pedidos de entrevista. Citadel e Point72 recusaram entrevistas.
A reportagem menciona que, de acordo com o blog do Google e os dados, antes de esses hackers se voltarem para instituições financeiras, muitas outras empresas também estiveram dentro de seu alcance de mira.
Com base nos dados, apenas nos últimos cinco semanas, esses cibercriminosos de rede montaram armadilhas digitais para mais de 200 empresas, incluindo empresas de transporte por aplicativo como a Uber, empresas de intermediação online como a Zillow, a marca de jeans Levi Strauss e também vários escritórios de advocacia, como Paul Hastings e Greenberg Traurig.
A Uber, a Zillow, a Paul Hastings e a Levi’s não responderam aos pedidos de entrevista. A Greenberg Traurig, por sua vez, em uma declaração, disse que a empresa “não sofreu violação de dados, pois temos protocolos de segurança em várias camadas para proteger os dados dos clientes e do nosso escritório”, mas a declaração não forneceu detalhes. (Zhongxin Jingwei APP)
Edição: Zhang Jiayi
Para parcerias comerciais como publicidade, clique aqui
É expressamente proibida a republicação deste artigo sem autorização formal; responsabilidade por violação de direitos reservada.