Крипто әлеміндегі жаңалықтар

08.08.2026
00:06

Уолл-стриттің киберқылмыскерлері: жаңа нысана — жеке инвестициялық қорлар

Google Threat Intelligence Group (GTIG) аналитикалық бөлімі алаңдатарлық үрдісті тіркеді: UNC6671 қылмыскерлер тобы тактикасын түбегейлі өзгертіп, енді ірі қаржы құрылымдарына, оның ішінде жеке инвестициялық қорлар мен рейтингтік агенттіктерге аң аулайды. Әдеттегі фишингтік жіберулердің орнына шабуылдаушылар компания қызметкерлеріне бағытталған күрделі дауыстық фишинг (вишинг) схемаларын қолданады.

Шабуыл механикасы: қоңыраудан деректерді ұрлауға дейін

UNC6671 әдістемесі жоғары дәрежедегі әлеуметтік инженериямен ерекшеленеді. Шабуылдаушылар қызметкерлерге жеке мобильді телефондарына қоңырау шалып, өздерін IT-қолдау мамандары ретінде таныстырады. Қауіпсіздік жүйесін шұғыл жаңарту сылтауымен құрбанды жалған авторизация порталына өтуге көндіреді. Бұл сайттар adversary-in-the-middle (AiTM) технологиясын қолданады, ол тек логиндер мен парольдерді ғана емес, сонымен қатар көпфакторлы аутентификация (MFA) токендерін де ұстап алуға мүмкіндік береді.

Осылайша, бұзуға жол бермеуі тиіс қосымша қорғаныс деңгейі де пайдасыз болып шығады. Қол жеткізгеннен кейін хакерлер Microsoft 365 және Okta қоса алғанда, бұлтты сервистерден деректерді жүктеп алу үшін автоматтандырылған скриптілерді іске қосады. «Барлық шабуылдарда IT-қолдау атынан жеке вишинг, AiTM арқылы деректерді ұстап алу панельдері және SaaS-қосымшалардан ақпарат ұрлау қолданылады», — деп атап өтілген есепте.

Басымдықтардың өзгеруі: технологиядан қаржыға

Ағымдағы жылдың маусымына дейін топ технологиялық, көліктік және қонақүй компанияларына бағытталып, коммерциялық құпиялар мен бастапқы кодтарды ұрлаған. Алайда шілдеде күрт бұрылыс болды. Енді UNC6671 инфрақұрылымы жеке инвестқорларға, заң фирмаларына және рейтингтік агенттіктерге бағытталған. Шабуылдаушылардың көз алдына Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital және Moody’s сияқты алыптар ілікті.

Қолда бар деректер бойынша, кейбір компаниялар төлемді төлеп қойған, алайда зардап шеккен құрылымдардың нақты атаулары ашылмайды. Мен шабуылдаушылар осы ұйымдардың порталдарын имитациялайтын 72 жалған домен құрғанын анықтай алдым, бұл операцияның ауқымы мен дайындықтың мұқияттылығын растайды.

Менің пікірім: UNC6671-дің қаржы секторына ауысуы — бұл жай ғана мақсаттардың өзгеруі емес, киберқылмыстың кәсібиленуінің өсіп келе жатқаны туралы сигнал. Вишинг пен AiTM арқылы жасалатын шабуылдар MFA негізіндегі корпоративтік қорғаныстың да енді панацея болмайтынын көрсетеді. Сезімтал деректермен жұмыс істейтін инвестқорлар мен заң кеңселері қауіпсіздік хаттамаларын қайта қарап, қызметкерлерді әлеуметтік инженерияға қарсы тұруға үйретуді енгізуі тиіс, әйтпесе келесі құрбан кез келген ірі құрылым болуы мүмкін.