谷歌威胁情报小组(GTIG)的分析团队记录了一个令人担忧的趋势:勒索黑客组织UNC6671彻底改变了策略,现在有针对性地攻击与华尔街相关的私人投资基金、律师事务所和评级机构。这并非简单的入侵,而是一场利用语音钓鱼(vishing)的高科技行动,对美国金融精英构成威胁。
新攻击方案如何运作
攻击者的手法复杂且多层次。电话直接拨打员工的个人手机,黑客冒充IT支持人员,说服受害者紧急“更新安全系统”。受害者被引导至伪造的授权门户,这些门户在外观上与公司内部系统难以区分。
关键特点在于使用中间人攻击(AiTM)系统。这些平台实时拦截的不仅是用户名和密码,还包括多因素认证(MFA)令牌,使额外保护形同虚设。获得访问权限后,黑客启动自动脚本,从云服务(包括Microsoft 365和Okta)中提取数据。
“所有攻击均使用冒充IT支持的个性化语音钓鱼、通过AiTM进行的数据拦截面板,以及随后从SaaS应用中窃取信息,”报告中强调。
目标转变:从科技到金融
值得注意的是,截至今年6月,该组织一直在科技、运输和酒店行业窃取商业机密和源代码。然而,7月出现了向金融领域的急剧转向。Blackstone、Bridgewater Associates、Apollo Global Management、Bain Capital、KKR、TPG、CME Group、Clearlake Capital和Moody‘s等巨头进入了攻击者的视野。
我和同事们对攻击者的基础设施进行了独立分析。通过DomainTools和urlscan服务比对72个已公开的互联网地址,我们识别出属于上述每家公司的子域名。这证实了攻击并非随机发生,而是针对特定目标的精心策划行动。
根据现有数据,部分公司已支付赎金,但受害者的身份未被披露。尚不清楚有多少组织成功抵御了入侵。
我的评论:这次攻击是网络犯罪分子如何适应防御措施的鲜明例证。利用社会工程学绕过MFA,对整个金融行业来说是一个严重信号。投资基金需要重新审视员工验证协议,并引入硬件安全密钥,而不是仅依赖软件认证方法。