Google Threat Intelligence Group (GTIG) аналитикалық тобы алаңдатарлық үрдісті тіркеді: UNC6671 тобының қарақшы-хакерлері тактиканы түбегейлі өзгертіп, енді Уолл-стритпен байланысты жеке инвестициялық қорларға, заң компанияларына және рейтингтік агенттіктерге мақсатты түрде шабуыл жасауда. Бұл қарапайым бұзу емес, дауыстық фишингті (вишинг) қолданатын жоғары технологиялық науқан, ол АҚШ-тың қаржы элитасына қауіп төндіреді.
Жаңа шабуыл схемасы қалай жұмыс істейді
Зұлымдардың әдістемесі күрделі және көп сатылы. Қоңыраулар тікелей қызметкерлердің жеке мобильді телефондарына жасалады, онда хакерлер IT-қолдау қызметінің өкілі ретінде таныстырылып, құрбанды шұғыл түрде «қауіпсіздік жүйесін жаңартуға» көндіреді. Құрбанды корпоративтік порталдардан сырттай ажыратуға болмайтын жалған авторизация порталдарына бағыттайды.
Негізгі ерекшелігі — adversary-in-the-middle (AiTM) жүйелерін қолдану. Бұл платформалар нақты уақыт режимінде тек логиндер мен парольдерді ғана емес, сонымен қатар көпфакторлы аутентификация (MFA) токендерін де ұстап алады, қосымша қорғанысты жоққа шығарады. Қол жеткізгеннен кейін хакерлер Microsoft 365 және Okta қоса алғанда, бұлттық сервистерден деректерді жүктеп алу үшін автоматты скрипттерді іске қосады.
«Барлық шабуылдарда IT-қолдау атынан жеке вишинг, AiTM арқылы деректерді ұстау панельдері және кейіннен SaaS-қосымшалардан ақпаратты ұрлау қолданылады», — деп атап көрсетілген есепте.
Мақсаттардың өзгеруі: технологиядан қаржыға
Айта кету керек, осы жылдың маусымына дейін топ технологиялық, көлік және қонақ үй бизнесіндегі коммерциялық құпиялар мен бастапқы кодтарды аулаған. Алайда шілдеде қаржы секторына қарай күрт бұрылыс болды. Зұлымдардың назарына Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital және Moody’s сияқты алыптар ілікті.
Мен және менің әріптестерім шабуылдаушылардың инфрақұрылымына тәуелсіз талдау жүргіздік. DomainTools және urlscan сервистері арқылы жарияланған 72 интернет-мекенжайды салыстыра отырып, аталған компаниялардың әрқайсысына тиесілі субдомендерді анықтадық. Бұл шабуылдардың кездейсоқ емес, нақты мақсаттарға қарсы мұқият жоспарланған операциялар екенін растайды.
Қолда бар деректер бойынша, кейбір компаниялар төлемді төлеп қойған, алайда зардап шеккендердің есімдері ашылмайды. Қанша ұйымның шабуылды тойтара алғаны белгісіз болып қалуда.
Менің пікірім: Бұл шабуыл — киберқылмыскерлердің қорғаныс шараларына қалай бейімделетінінің жарқын мысалы. MFA-ны айналып өту үшін әлеуметтік инженерияны қолдану — бүкіл қаржы секторы үшін маңызды сигнал. Инвестициялық қорлар қызметкерлерді тексеру хаттамаларын қайта қарап, тек бағдарламалық аутентификация әдістеріне сенбей, аппараттық қауіпсіздік кілттерін енгізуі қажет.