华尔街网络罪犯:新目标——私人投资基金
谷歌威胁情报集团(GTIG)的分析部门记录到了一个令人担忧的趋势:勒索软件组织UNC6671彻底改变了策略,现在将目标锁定在大型金融机构,包括私人投资基金和评级机构。攻击者不再使用传统的钓鱼邮件,而是采用复杂的语音钓鱼(vishing)方案,针对公司员工实施攻击。
攻击机制:从电话到数据窃取
UNC6671的手法具有高度的社会工程学特征。攻击者拨打员工的个人手机,冒充IT支持人员。以紧急更新安全系统为借口,诱使受害者访问伪造的授权门户。这些网站使用中间人攻击(AiTM)技术,不仅能截获用户名和密码,还能拦截多因素认证(MFA)令牌。
因此,即使本应防止入侵的额外保护层也变得毫无用处。获得访问权限后,黑客会启动自动化脚本,从云服务(包括Microsoft 365和Okta)中批量导出数据。“所有攻击都采用冒充IT支持的个性化语音钓鱼、通过AiTM进行的数据拦截面板,以及从SaaS应用中窃取信息,”报告中指出。
优先级转变:从科技到金融
截至今年6月,该组织主要针对科技、运输和酒店行业公司,窃取商业机密和源代码。然而,7月出现了急剧转向。如今,UNC6671的基础设施瞄准了私人投资基金、律师事务所和评级机构。Blackstone、Bridgewater Associates、Apollo Global Management、Bain Capital、KKR、TPG、CME Group、Clearlake Capital和Moody‘s等巨头都进入了攻击者的视野。
根据现有数据,部分公司已支付赎金,但受害机构的具体名称尚未披露。我设法确认,攻击者创建了72个模仿这些组织门户的虚假域名,这印证了此次行动的规模和精心准备程度。
我的评论:UNC6671转向金融行业不仅仅是目标的改变,更是网络犯罪日益专业化的信号。通过语音钓鱼和AiTM发起的攻击表明,即使基于MFA的企业防护也不再是万能药。运营敏感数据的投资基金和律师事务所应重新审视安全协议,并开展员工反社会工程学培训,否则任何大型机构都可能成为下一个受害者。