Google upozorava na vishing ucene usmerene na finansijske firme

Google je identifikovao grupe Falcon, Helix, Pink i Redact koje telefonskim pozivima ciljaju velike finansijske i investicione kompanije u SAD, kradu osetljive podatke i traže otkup od 750.000 do 3 miliona dolara. Istraživači navode da je kripto-novčanik povezan sa jednom od grupa tokom prvih meseci ove godine primio oko 10 miliona dolara u bitkoinu.
Telefonski poziv kao ulaz u kompaniju
Napadači pozivaju zaposlene na njihove privatne mobilne telefone i predstavljaju se kao kolege ili osoblje IT podrške. Tokom razgovora pokušavaju da navedu metu da na lažnom sajtu unese pristupne podatke i kodove višefaktorske autentifikacije.
Ova tehnika poznata je kao glasovni fišing, odnosno vishing. Njena snaga nije u složenom malveru, već u imitiranju hitnog internog zahteva i preusmeravanju zaposlenog na sajt koji izgleda kao legitimni portal.
Google nije imenovao pogođene organizacije. Reuters je među kompanijama od kojih nije dobio odgovor naveo Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s i TPG.
Ucene i moguća zajednička infrastruktura
Neke od grupa održavaju javne sajtove na kojima objavljuju tvrdnje o provalama i prete objavljivanjem ukradenih podataka ako žrtva ne plati. Google prati širu aktivnost pod oznakom UNC6671, ali nije utvrdio da li su Falcon, Helix, Pink i Redact povezane grupe, izdvojeni delovi iste strukture ili korisnici iste Phishing-as-a-Service infrastrukture.
Istraživači ocenjuju da više javnih brendova za ucenu može služiti razdvajanju operacija, prikrivanju ukupnog obima kompromitacija i izolovanju posledica pregovora. Pre finansijskih i pravnih organizacija, iste aktivnosti bile su usmerene na proizvodnju, nekretnine, zdravstvo, osiguranje, tehnologiju, transport i ugostiteljstvo.
Zašto su finansijski podaci posebno privlačni
Fokus na organizacije uključene u spajanja i preuzimanja, raspoređivanje kapitala i parnice ukazuje na potragu za korporativnim poverljivim podacima velike vrednosti. Meta mogu biti intelektualna svojina, izvorni kod softvera i osetljivi podaci VIP klijenata.
Ovaj obrazac nadovezuje se na rizik krađe naloga kroz lažne stranice, kao u slučaju fišing sa Google AppSheet platformom koji pokazuje kako fišing može obuhvatiti veliki broj korisnika. Za kompanije je praktičan zaključak da obuka mora obuhvatiti i telefonske pozive, dok IT zahtevi za lozinke ili MFA kodove zahtevaju nezavisnu proveru preko unapred poznatih službenih kanala.

