Hackers toman como blanco a empleados de Blackstone, Apollo y KKR en campaña de robo de credenciales
Puntos clave
- •Los atacantes se hicieron pasar por personal del servicio de asistencia de TI interno y utilizaron números de teléfono falsificados de la empresa para engañar a empleados de firmas de capital privado y financieras y obligarlos a entregar sus credenciales de inicio de sesión.
- •Google informó que los actores de amenazas crearon sitios web de phishing personalizados para más de 200 organizaciones en un período de cinco semanas.
- •Las firmas atacadas incluyeron Blackstone, Apollo Global Management, KKR, Bain Capital, TPG, CME Group, Moody's, Clearlake Capital y Bridgewater Associates.
- •La campaña utilizó un enfoque de vishing híbrido que combinaba llamadas telefónicas engañosas con portales de phishing realistas para eludir la autenticación multifactor.
- •No está claro qué empresas específicas fueron comprometidas con éxito, aunque algunas organizaciones supuestamente pagaron rescates.

Una sofisticada campaña de ciberdelincuencia ha tomado como blanco a empleados de varias de las principales firmas de capital privado de Estados Unidos, incluidas Blackstone, Apollo Global Management y KKR, mediante llamadas telefónicas engañosas diseñadas para robar credenciales de los empleados y eludir la autenticación multifactor.
Según Google, los atacantes se basaron en la ingeniería social en lugar de malware avanzado. Se hicieron pasar por personal del servicio de asistencia de TI interno, llamando con frecuencia a los empleados a sus teléfonos móviles personales mientras falsificaban números de teléfono legítimos de la empresa. Los llamadores afirmaban que existía una necesidad urgente de actualizar la configuración de seguridad, las claves de acceso o la autenticación multifactor.
Cómo funcionó el ataque
La campaña combinó llamadas telefónicas convincentes con sitios web de phishing específicos para cada empresa que imitaban de cerca los portales legítimos de soporte de TI. Se instruía a las víctimas para que iniciaran sesión o ingresaran códigos de autenticación de un solo uso, lo que permitía a los atacantes capturar contraseñas y credenciales de sesión en tiempo real. Este enfoque, a veces denominado vishing híbrido, refleja una tendencia más amplia en la que los atacantes, ante la generalización de la autenticación multifactor, atacan cada vez más la capa humana en lugar de intentar vulnerar los controles técnicos directamente.
Google informó que los hackers construyeron una infraestructura de phishing personalizada para más de 200 organizaciones durante un período de cinco semanas. Además de Blackstone, Apollo y KKR, otros objetivos identificados incluyeron Bain Capital, TPG, CME Group, Moody's, Clearlake Capital, Bridgewater Associates y varios bufetes de abogados y corporaciones.
Creciente enfoque en las firmas financieras
Los investigadores de ciberseguridad creen que los atacantes han dirigido cada vez más sus esfuerzos hacia firmas de capital privado, instituciones financieras y empresas de servicios profesionales, atraídos por la información financiera altamente sensible y el acceso privilegiado que poseen estas organizaciones. Las firmas de capital privado, en particular, manejan datos confidenciales de transacciones, información de socios limitados y estrategias de empresas de cartera, material que podría ser valioso para el uso de información privilegiada, la extorsión o la inteligencia competitiva en caso de ser robado.
Google identificó a los actores de amenazas bajo varios alias, incluidos Redact, Pink, Falcon y Helix. Aunque algunas organizaciones supuestamente pagaron rescates, no está claro qué empresas, si las hubo, fueron comprometidas con éxito. Las firmas atacadas se han negado en gran medida a hacer comentarios públicos.
La campaña pone de relieve que los ataques centrados en el factor humano siguen siendo una de las técnicas más eficaces disponibles para los ciberdelincuentes. En lugar de explotar vulnerabilidades de software, los atacantes manipularon a los empleados para que entregaran credenciales voluntariamente, lo que subraya la importancia de verificar las solicitudes inesperadas de TI a través de canales internos oficiales y nunca compartir contraseñas ni códigos de autenticación por teléfono.