Русская версия The Next Web

Безопасность Бизнес

Хакеры атаковали крупнейшие имена Уолл-стрит с помощью телефонного мошенничества

Хакеры атаковали крупнейшие имена Уолл-стрит с помощью телефонного мошенничества

Некоторые из самых технологически развитых финансовых компаний стали мишенью для одного из старейших трюков — телефонного звонка. Кампания с использованием голосового фишинга прокатилась по списку крупнейших игроков Уолл-стрит, и этот перечень выглядит как финансовый справочник.

В него вошли гиганты прямых инвестиций Blackstone, KKR и Apollo, оператор биржи CME, а также такие хедж-фонды, как Point72, Citadel, Millennium и Two Sigma.

Юридические фирмы также оказались под прицелом: Paul Hastings и Greenberg Traurig, занимающиеся конфиденциальными сделками и судебными разбирательствами, попали под ту же волну.

Сам метод обманчиво прост с технической точки зрения. Злоумышленники звонят на личные мобильные телефоны сотрудников, подделывая номера под корпоративный ИТ-отдел, и настаивают на том, что сегодня необходимо срочно завершить обновление ключ-пароля или многофакторной аутентификации.

Ловушка, поджидающая в конце звонка, представляет собой фальшивую страницу входа: жертв перенаправляют на похожие домены, где прокси-сервер злоумышленника незаметно собирает их пароли и токены сеанса по мере ввода.

Эти токены сеанса являются главной добычей, поскольку их кража позволяет злоумышленнику полностью обойти многофакторную аутентификацию и войти в систему под видом жертвы, вообще не запрашивая второй фактор.

У исследователей есть название для группировки, стоящей за этим. Аналитики Google по вопросам угроз отслеживают её как UNC6671 — объединение, которое действовало под постоянно меняющимися брендами вымогателей, чтобы запутать следы.

Это в такой же степени смена бренда, сколько и самой группы: связанная с прекратившей деятельность операцией BlackFile, теперь она работает под такими названиями, как Redact, Pink и Helix, что является привычным способом оставаться на шаг впереди защитников.

Кампания носила почти промышленный масштаб: она разворачивалась в июне и июле, в то время как злоумышленники ускоренными темпами регистрировали новые фишинговые домены, чтобы расширить охват сети.

Тем не менее, о каких-либо успешных взломах не сообщалось. Greenberg Traurig прямо опровергла факт какого-либо взлома, а такие компании, как Point72 и Two Sigma, заявили, что не обнаружили никаких признаков кражи данных.

Это служит полезным напоминанием о том, что быть целью атаки — не значит быть скомпрометированным, поскольку решительную кампанию против десятков фирм все еще можно отразить, а крупные расходы финансового сектора на безопасность, судя по всему, на этот раз смягчили удар.

Экономика процесса объясняет, почему группировка продолжает свою деятельность. Ранее в этом году Google зафиксировала перечисление миллионов долларов на кошельки группы, при этом требования о выкупе начинаются с высоких сумм и останавливаются на сотнях тысяч.

Такой куш стимулирует более масштабный сдвиг в сторону человеческого фактора: по мере того как техническая защита укрепляется, злоумышленники все чаще нацеливаются на людей, из-за чего управление доступом и социальная инженерия стали самыми востребованными направлениями в кибербезопасности.

Ставки только растут по мере концентрации данных. Вымогательские группировки неоднократно доказывали, что готовы сливать украденное — как это было, когда ShinyHunters опубликовали 45 ГБ данных Madison Square Garden, — а финансовые компании хранят гораздо более конфиденциальные материалы, чем большинство других.

Именно это делает сектор столь очевидной мишенью: эти компании оперируют огромными суммами и обладают конфиденциальными данными о сделках и клиентах, поэтому один взломанный аккаунт может стоить гораздо дороже, чем в большинстве других отраслей.

Эта тактика также перекликается с действиями других недавних группировок. Такие команды, как Scattered Spider, продемонстрировали, насколько эффективной может быть изощренная социальная инженерия на английском языке против крупных компаний, и UNC6671 использует тот же подход.

Защита также меняется соответствующим образом: компании переходят на защищенные от фишинга аппаратные ключи и более строгую верификацию запросов в ИТ-отдел. И то, и другое призвано сделать убедительный телефонный звонок гораздо менее полезным для злоумышленника.

Регуляторы также следят за ситуацией, поскольку финансовые компании сталкиваются с ужесточением правил раскрытия информации об инцидентах кибербезопасности. Это означает, что даже попытка проведения кампании такого масштаба привлекает пристальное внимание как со стороны контролирующих органов, так и со стороны команд безопасности.

Для Уолл-стрит этот урок неприятен, и к тому же не нов. Слабым местом является не брандмауэр, а телефон, и защита от него требует обучения людей с такой же тщательностью, с какой настраиваются машины, ведь самая убедительная атака все равно приходит в виде дружелюбного голоса, просящего о капле доверия.