Google раскрыла схему вишинга против финансовых компаний США

Google сообщила о группах Falcon, Helix, Pink и Redact, которые атакуют крупные финансовые и инвестиционные компании США с помощью телефонного фишинга. По оценке исследователей компании, связанный с одной из групп криптокошелёк получил около 10 млн долларов в биткоинах за первые месяцы года, а требования выкупа обычно составляют от 750 тыс. до 3 млн долларов.
Цель атак — кража чувствительных данных с последующим вымогательством под угрозой публикации. Google не раскрыла названия пострадавших организаций. Reuters сообщал, что среди целей были Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s и TPG.
Как устроена атака
Операторы звонят на личные мобильные телефоны сотрудников и представляются коллегами либо специалистами ИТ-поддержки. Во время разговора они пытаются убедить человека перейти на поддельный сайт и ввести учётные данные и коды многофакторной аутентификации. Этот метод в кибербезопасности называют голосовым фишингом, или вишингом.
После получения доступа группы могут похищать данные и использовать сайты для публичного давления на жертв. На одном из таких ресурсов опубликовано заявление, что раскрытие данных рассматривается как следствие отказа от переговоров, затягивания процесса или невыполнения договорённости.
Связь между группами пока не установлена
Google отслеживает возможное объединение операторов под обозначением UNC6671. Исследователи не установили, являются ли Falcon, Helix, Pink и Redact партнёрами, отделившимися группами или пользователями одной инфраструктуры Phishing-as-a-Service.
При этом Google считает наиболее вероятной скоординированную работу нескольких участников под разными публичными брендами. Такая модель может разделять операции, скрывать общий объём взломов и ограничивать последствия неудачных переговоров для других направлений.
Почему целью стали финансовые организации
Ранее эти же операторы атаковали компании из промышленности, недвижимости, здравоохранения, страхования, технологий, транспорта и гостиничного бизнеса. Их интересовали ценная интеллектуальная собственность, исходный код и чувствительные данные VIP-клиентов.
В фокусе последних кампаний оказались юридические и финансовые организации, включая фонды прямых инвестиций. Google связывает этот выбор с доступом к высокоценной корпоративной и конфиденциальной информации в сделках M&A, распределении капитала и судебных разбирательствах.
Телефонный сценарий дополняет известные фишинговые схемы, включая фишинговые схемы с Google AppSheet и Facebook, где компрометация аккаунтов была связана с использованием Google AppSheet. Для бизнеса практический вывод состоит в том, чтобы сотрудники не вводили пароли и MFA-коды по просьбе звонящего, а любые неожиданные обращения ИТ-службы проверяли через заранее известный корпоративный канал.

