
Хакеры с фальшивыми звонками из техподдержки взялись за фонды Уолл-стрит
Google Threat Intelligence Group (GTIG) рассказала о вымогательской группе, которую отслеживает под именем UNC6671: в июле её фокус сместился с широкого набора отраслей на фонды прямых инвестиций, хедж-фонды, крупные юридические фирмы и рейтинговые агентства. Атака строится на вишинге (голосовом фишинге) — злоумышленники звонят сотрудникам на личные мобильные телефоны, представляясь сотрудниками IT-техподдержки, которая срочно требует настроить passkey или MFA.
Звонок ведёт жертву на поддельный портал входа, где инфраструктура типа adversary-in-the-middle перехватывает логин, пароль и токены многофакторной аутентификации прямо во время «настройки». Получив доступ, злоумышленники запускают автоматизированные скрипты, чтобы выкачать данные из облачных сервисов вроде Microsoft 365 и Okta, а также удаляют уведомления о сбросе пароля и изменении настроек безопасности, чтобы остаться незамеченными. Google опубликовала 72 домена, использованных в кампании, но не назвала конкретные жертвы — однако агентство Reuters вычислило их, скормив адреса в инструменты вроде DomainTools и urlscan, которые показали поддомены, привязанные к конкретным компаниям: Blackstone, KKR, Apollo Global Management, CME Group, юридические фирмы Paul Hastings и Greenberg Traurig, а также инвестфирмы Point72, Citadel, Millennium Management и Two Sigma.
- В июле UNC6671 переключилась на фонды прямых инвестиций, хедж-фонды и юрфирмы
- Атака идёт через звонки на личные телефоны сотрудников под видом IT-техподдержки
- Ни одна из названных Reuters компаний не подтвердила факт взлома
Реакция названных компаний пока сдержанная: Greenberg Traurig заявила Reuters, что взлома не было, Point72 сообщила инвесторам об отсутствии «ранних признаков утечки данных клиентов», а Two Sigma подтвердила, что её служба безопасности «быстро отреагировала на попытку вишинг-кампании», не затронувшую системы или данные компании. По оценке GTIG, группа действует под несколькими вымогательскими брендами — BlackFile, Redact, Pink, Helix и Falcon — на общей инфраструктуре, а типичные требования выкупа составляют $1–3 млн, хотя чаще всего стороны сходятся на сумме около $750 000. Похожий сдвиг соцфинженерии в сторону всё более крупных и организованных целей мы наблюдали и в криптоиндустрии — например, четвёртая волна атаки на пользователей аппаратных кошельков Coldcard довела совокупные потери почти до $114 млн.
Ничего из вышеперечисленного не стоит воспринимать как персональную инвестиционную рекомендацию.

Комментарии (0)
Пока нет комментариев — будь первым!
Похожие материалы

Что дальше для XRP Ledger: инженерный директор Ripple выступит на XRP Seoul

ByteDance готовит крупнейшую китайскую ИИ-модель — до 10 трлн параметров

Трамп проигрывает войну против ветроэнергетики: суд обязал Пентагон
ПопулярноеТоп 7

Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
71Рынок

