ハッカーがブラックストーン、アポロ、KKRの従業員を標的とした認証情報窃取キャンペーン
重要ポイント
- •攻撃者は社内のITヘルプデスク担当者を装い、なりすましの企業電話番号を使用して、プライベートエクイティおよび金融企業の従業員を騙し、ログイン認証情報を明け渡させていた。
- •Googleは、脅威アクターが5週間の期間で200以上の組織向けにカスタマイズされたフィッシングウェブサイトを構築したと報告した。
- •標的となった企業には、ブラックストーン、アポロ・グローバル・マネジメント、KKR、ベイン・キャピタル、TPG、CMEグループ、ムーディーズ、クリアレイク・キャピタル、ブリッジウォーター・アソシエーツが含まれていた。
- •このキャンペーンは、欺瞞的な電話とリアルなフィッシングポータルを組み合わせたハイブリッド・ビッシング手法を用い、多要素認証を迂回していた。
- •一部の組織が身代金を支払ったと報告されているが、具体的にどの企業が侵害されたかは不明である。

高度なサイバー犯罪キャンペーンが、ブラックストーン、アポロ・グローバル・マネジメント、KKRを含む米国の主要プライベートエクイティ企業の従業員を標的とし、従業員の認証情報を窃取し多要素認証を迂回するための欺瞞的な電話を用いて実施されました。
Googleによると、攻撃者は高度なマルウェアではなくソーシャルエンジニアリングに依存していました。彼らは社内のITヘルプデスク担当者を装い、正当な企業の電話番号を偽装しながら、頻繁に従業員の個人携帯電話に架電しました。発信者は、セキュリティ設定、パスキー、または多要素認証の緊急の更新が必要であると主張しました。
攻撃の手口
このキャンペーンは、説得力のある電話による攻撃と、正当なITサポートポータルを忠実に模倣した企業固有のフィッシングウェブサイトを組み合わせたものでした。被害者はログインまたはワンタイム認証コードの入力を指示され、攻撃者はリアルタイムでパスワードとセッション認証情報を奪取できました。この手法は「ハイブリッド・ビッシング」と呼ばれることもあり、多要素認証の普及に直面した攻撃者が、技術的なセキュリティ対策を直接突破するのではなく、ますます人間の層を標的とするようになっているという広範な変化を反映しています。
Googleは、ハッカーが5週間の期間で200以上の組織向けにカスタマイズされたフィッシングインフラを構築したと報告しました。ブラックストーン、アポロ、KKRに加え、ベイン・キャピタル、TPG、CMEグループ、ムーディーズ、クリアレイク・キャピタル、ブリッジウォーター・アソシエーツ、および複数の法律事務所や企業が標的として確認されました。
金融企業に対する関心の高まり
サイバーセキュリティ研究者は、攻撃者がこれらの組織が保有する機密性の高い金融情報と特権アクセスに惹かれ、プライベートエクイティ企業、金融機関、専門サービス企業への方針を次第に強めていると考えています。プライベートエクイティ企業は特に、機密性の高い取引データ、有限責任組合者の情報、ポートフォリオ企業の戦略を取り扱っており、これらは窃取されればインサイダー取引、恐喝、競合情報の収集に悪用されるおそれがあります。
Googleは、脅威アクターをRedact、Pink、Falcon、Helixを含む複数の別名で特定しました。一部の組織が身代金を支払ったと報告されていますが、どの企業が(もしあれば)実際に侵害されたかは不明です。標的となった企業の多くは公にコメントを控えています。
このキャンペーンは、人間を標的とした攻撃がサイバー犯罪者にとって利用可能な最も効果的な手法の一つであり続けていることを強調しています。攻撃者はソフトウェアの脆弱性を悪用するのではなく、従業員を操作して自発的に認証情報を明け渡させました。これは、予期しないIT関連の要求を公式の社内チャネルで確認すること、および電話でパスワードや認証コードを絶対に共有しないことの重要性を浮き彫りにしています。