Хакеры атакуют финансовых гигантов в США: выявлено более 200 фишинговых сайтов
За последний месяц хакеры создали более 200 фишинговых сайтов для атак на американские финансовые фирмы, включая Blackstone, KKR, CME и Moody’s, используя телефонную социальную инженерию для перехвата кодов многофакторной аутентификации. Некоторые компании выплатили выкуп, но их названия не раскрываются. Среди других целей хакеров также числятся Uber, Zillow, Levi Strauss и ряд юридических фирм, часть компаний подтвердила попытки взлома, но от комментариев отказалась.
В течение последнего месяца, согласно данным Google и интернет-разведки, хакеры, требующие выкуп и использующие телефонные звонки для взлома, нацелились на десятки известных американских финансовых компаний и других предприятий, сообщает Reuters.
В своем блоге, опубликованном в четверг, Google сообщила, что хакеры действуют под разными названиями, включая Redact, Pink, Falcon и Helix. В компании отметили, что хакеры в последнее время обратили внимание на частные инвестиционные компании, юридические фирмы и рейтинговые агентства. Как сообщается в блоге, отдельные компании заплатили хакерам выкуп — Google не уточняет, какие именно. Reuters не удалось установить, какие компании хакеры успешно скомпрометировали.
Как сообщил Остин Ларсен, главный аналитик угроз в группе разведки угроз Google, хакеры обычно выбирают отрасли, исходя из финансовых расчетов, полагая, что у этих фирм есть достаточно чувствительные данные, и в случае их кражи они заплатят, чтобы этого не допустить.
Журналисты Reuters проверили 72 вредоносных сайта из отчёта Google и восстановили цифровые ловушки, которые хакеры настроили под конкретные компании. Вредоносные поддомены были адаптированы под каждую фирму. Google сообщила, что хакеры использовали методы социальной инженерии, связываясь с сотрудниками по личным мобильным телефонам, притворяясь звонящими из службы поддержки их компании, иногда отображая правильный номер телефона поддержки.
Хакеры сообщали жертвам о срочном распоряжении ИТ-отдела обновить ключи доступа или многофакторную аутентификацию и направляли сотрудников на заминированный веб-сайт с доменными именами, такими как «passkeyhelpdesk» или «secure-passkey». Если сотрудник вводил свой пароль, хакеры в реальном времени по телефону перехватывали их резервный код доступа и захватывали учетную запись до окончания звонка.
Как отмечается в данных, киберпреступники создали цифровые ловушки для более чем 200 компаний за последние пять недель, включая Uber, Zillow, Levi Strauss, а также несколько юридических фирм, включая Paul Hastings и Greenberg Traurig. Ряд других фирм были в поле зрения хакеров до того, как они переключились на финансовые учреждения, согласно блогу Google.
Ряд финансовых компаний подтвердили, что стали целями хакеров. По словам источника, знакомого с ситуацией, Point72 Asset Management сообщила инвесторам, что подверглись атаке. Тот же источник и второй источник сообщили, что хакеры также пытались взломать другие инвестиционные фонды, включая Two Sigma Investments и Citadel, чьи названия также фигурировали в данных, изученных Reuters.
На своем сайте в даркнете группировка Redact заявила, что ее хакеры «не руководствуются политическими или моральными мотивами» и «в настоящее время не отвечают на вопросы прессы». Falcon на своем сайте подтвердила связь с Redact, но заявила, что не имеет отношения к Helix или Pink. Как отметил эксперт, неясно, кто именно эти хакеры и каковы их отношения друг с другом, однако они, по-видимому, связаны общей инфраструктурой.
Компании KKR, Bain Capital, Clearlake Capital, CME, TPG и Apollo отказались от комментариев. Blackstone, Bridgewater Associates и Moody’s не ответили на запросы. Uber, Zillow, Paul Hastings и Levi Strauss также не ответили на запросы. Greenberg Traurig в своем заявлении сообщила, что «не столкнулась с утечкой данных благодаря многоуровневым протоколам безопасности». Two Sigma не ответила на запросы, Citadel и Point72 отказались от комментариев.

