Loading prices...
Все новости
Светящаяся телефонная трубка посылает звуковую волну, переходящую в крючок, нацеленный на силуэт корпоративного скайлайна — обложка новости о вишинг-атаках на фонды Уолл-стрит

Хакеры с фальшивыми звонками из техподдержки взялись за фонды Уолл-стрит

Google Threat Intelligence Group (GTIG) рассказала о вымогательской группе, которую отслеживает под именем UNC6671: в июле её фокус сместился с широкого набора отраслей на фонды прямых инвестиций, хедж-фонды, крупные юридические фирмы и рейтинговые агентства. Атака строится на вишинге (голосовом фишинге) — злоумышленники звонят сотрудникам на личные мобильные телефоны, представляясь сотрудниками IT-техподдержки, которая срочно требует настроить passkey или MFA.

Звонок ведёт жертву на поддельный портал входа, где инфраструктура типа adversary-in-the-middle перехватывает логин, пароль и токены многофакторной аутентификации прямо во время «настройки». Получив доступ, злоумышленники запускают автоматизированные скрипты, чтобы выкачать данные из облачных сервисов вроде Microsoft 365 и Okta, а также удаляют уведомления о сбросе пароля и изменении настроек безопасности, чтобы остаться незамеченными. Google опубликовала 72 домена, использованных в кампании, но не назвала конкретные жертвы — однако агентство Reuters вычислило их, скормив адреса в инструменты вроде DomainTools и urlscan, которые показали поддомены, привязанные к конкретным компаниям: Blackstone, KKR, Apollo Global Management, CME Group, юридические фирмы Paul Hastings и Greenberg Traurig, а также инвестфирмы Point72, Citadel, Millennium Management и Two Sigma.

  • В июле UNC6671 переключилась на фонды прямых инвестиций, хедж-фонды и юрфирмы
  • Атака идёт через звонки на личные телефоны сотрудников под видом IT-техподдержки
  • Ни одна из названных Reuters компаний не подтвердила факт взлома

Реакция названных компаний пока сдержанная: Greenberg Traurig заявила Reuters, что взлома не было, Point72 сообщила инвесторам об отсутствии «ранних признаков утечки данных клиентов», а Two Sigma подтвердила, что её служба безопасности «быстро отреагировала на попытку вишинг-кампании», не затронувшую системы или данные компании. По оценке GTIG, группа действует под несколькими вымогательскими брендами — BlackFile, Redact, Pink, Helix и Falcon — на общей инфраструктуре, а типичные требования выкупа составляют $1–3 млн, хотя чаще всего стороны сходятся на сумме около $750 000. Похожий сдвиг соцфинженерии в сторону всё более крупных и организованных целей мы наблюдали и в криптоиндустрии — например, четвёртая волна атаки на пользователей аппаратных кошельков Coldcard довела совокупные потери почти до $114 млн.

Ничего из вышеперечисленного не стоит воспринимать как персональную инвестиционную рекомендацию.

Опубликовано: 15:30 · 07.08.2026
Maks

Автор

Maks

Трейдер

Долгое время интересуюсь рынком криптовалют, являюсь трейдером, пишу статьи и новости о своем опыте простыми словами.

Комментарии (0)

Пока нет комментариев — будь первым!