В конце августа 7-го числа агентство «China News» со ссылкой на данные Reuters сообщило, что, по информации, полученной Reuters при изучении данных Google и интернет-разведки, в течение последнего месяца вымогательские хакеры, проникавшие к жертвам с помощью телефонных звонков, нацелились на десятки известных финансовых организаций и других компаний в США.
Согласно данным, эти хакеры создали сайты, нацеленные на кражу паролей сотрудников компаний частного акционерного капитала и финансовых организаций. Среди целей фигурируют Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital и Moody's, а также другие компании. В блоге, опубликованном Google в четверг, говорится, что злоумышленники действовали под несколькими именами, включая Redact, Pink, Falcon и Helix.
В сообщении говорится, что Google отказался комментировать результаты расследования Reuters. В своем блоге компания отмечает, что в некоторых случаях ряд компаний (без указания названий) выплачивали выкуп хакерам. Reuters не смог определить, какие компании были успешно взломаны хакерами.
据 Reuters, эксперты отмечают, что хакеры используют малотехнологичные методы вроде телефонных звонков для атак на финансовый сектор, что показывает: несмотря на сложные процедуры безопасности и угрозы с поддержкой AI, самые старые способы по-прежнему оказываются самыми эффективными. Если атаки удастся, то эти хакеры, вероятно, могут поставить под угрозу данные некоторых крупнейших американских компаний частного капитала, которые обеспечивают финансирование другим фирмам.
«Поскольку сейчас стены стали очень сложными и высокотехнологичными, нам достаточно обманом заставить охранников открыть дверь нам». Менеджер по производству информации о киберугрозах в ISAC для розничной торговли и индустрии гостеприимства Ли Кларк сказал: «Именно человеческий фактор — причина того, почему это распространение стало таким взрывным».
В посте в блоге Google говорится, что в последнее время эти хакеры переключили внимание на частный акционерный капитал, юридические фирмы и агентства финансовых рейтингов. Главный аналитик по угрозам в группе Google по киберугрозам Остин Ларсен заявил, что эти хакеры обычно выбирают отрасли, исходя из финансовых расчетов, и часто добиваются успеха. «По сути, это делается ради денег», — сказал Ларсен. «Они считают, что данные этих компаний или организаций достаточно чувствительны, и если их украдут, они будут готовы заплатить, чтобы предотвратить утечку данных».
В сообщении отмечается, что Google не назвал ни одной конкретной компании-цели атак хакеров. Reuters, запустив 72 вредоносных сайта, перечисленных в отчете Google, на платформах сетевой разведки, таких как DomainTools и urlscan, провел обратный поиск и выявил множество онлайн-ловушек, которые использовались против отдельных компаний: эти платформы помечали вредоносные поддомены, настроенные под каждую компанию. По поводу этих поддоменов Ларсен в целом заявил: «Возможно, все они использовались для попыток взлома», но также напомнил: «Однако не все попытки были успешными».
В сообщении говорится, что Google указывает: эти хакеры использовали «тщательно продуманные стратегии социальной инженерии», связываясь с сотрудниками по их личным мобильным телефонам, выдавая себя за звонок из корпоративной службы поддержки; иногда при этом они даже показывали правильный номер службы поддержки. Хакеры говорили целевым сотрудникам, что в IT-подразделение поступило срочное указание обновить их ключи паролей или многофакторную аутентификацию, и направляли сотрудников на веб-сайты-ловушки с доменами вроде «passkeyhelpdesk» или «secure-passkey». Если сотрудник вводил пароль в соответствии с инструкциями, хакер в режиме реального времени получал их резервный код по телефону (обычно через SMS или генерируемый приложением) и перехватывал их учетную запись до окончания звонка.
Ларсен заявил, что неверно думать, будто такая тактика — это особенно «изящная» задумка. «“Изящной” это слово, наверное, не совсем подходит, но она действительно очень эффективна».
В сообщении говорится, что Reuters не смог связаться с так называемыми хакерами. На своем даркнет-сайте Redact (прежде известная как Blackfile) заявляет, что ее «хакеры не имеют политических или моральных мотивов» и что «в настоящее время не принимает интервью от представителей СМИ». На своем сайте Falcon признает связь с Redact, но утверждает, что не имеет отношения к Helix или Pink.
Ларсен заявил, что неясно, кто именно эти хакеры, и неясно, как они связаны между собой. Хотя они используют разные псевдонимы, по его словам, они, похоже, связаны между собой через общую инфраструктуру. «Здесь все еще остаются некоторые неизвестные факторы», — сказал он.
В сообщении говорится, что попытки атак этих хакеров всколыхнули Уолл-стрит. Например, по словам одного из информаторов, компания Point72 по управлению активами сообщила инвесторам, что сама была целью хакеров. Этот источник и другой информатор сообщили, что хакеры также пытались взломать другие хедж-фонды, включая Two Sigma Investments и Citadel; эти названия также фигурировали в данных, которые Reuters проверял. Two Sigma не ответила на запрос об интервью. Citadel и Point72 отказались дать интервью.
В сообщении отмечается, что, согласно посту Google в блоге и данным, прежде чем эти хакеры переключились на финансовые учреждения, в их поле зрения было еще много других компаний.
Согласно данным, всего за последние пять недель эти сетевые преступники создали цифровые ловушки более чем для 200 компаний, включая сервис райдшеринга Uber, онлайн-брокера Zillow, джинсовый бренд Levi Strauss, а также ряд юридических фирм, таких как Paul Hastings и Greenberg Traurig.
Uber, Zillow, Paul Hastings и Levi’s не ответили на запросы об интервью. Greenberg Traurig в своем заявлении сообщила, что «утечки данных не произошло, поскольку у нас есть многоуровневые протоколы безопасности для защиты данных клиентов и нашей фирмы», однако в заявлении не было подробностей. (Чжунсиньцзиньвэй APP)
Редакция: Чжан Цзяи
Для деловых сотрудничеств, включая рекламу, нажмите здесь
Запрещено перепечатывать эту статью без надлежащего разрешения. Нарушение авторских прав преследуется по закону.