NieuwsMacroHackers richten zich op medewerkers van Blackstone, Apollo en KKR in campagne voor diefstal van inloggegevens

Hackers richten zich op medewerkers van Blackstone, Apollo en KKR in campagne voor diefstal van inloggegevens

Auteur: CryptoMeter io·

Belangrijkste punten

  • Aanvallers gaven zich uit voor medewerkers van de interne IT-helpdesk en gebruikten vervalste bedrijfs telefoonnummers om werknemers bij private equity- en financiële instellingen te misleiden tot het afstaan van inloggegevens.
  • Google meldde dat de dreigingsactoren op maat gemaakte phishingwebsites bouwden voor meer dan 200 organisaties binnen een periode van vijf weken.
  • Tot de getroffen bedrijven behoorden Blackstone, Apollo Global Management, KKR, Bain Capital, TPG, CME Group, Moody's, Clearlake Capital en Bridgewater Associates.
  • De campagne maakte gebruik van een hybride vishing-aanpak die misleidende telefoontjes combineerde met realistische phishingportalen om meervoudige authenticatie te omzeilen.
  • Het blijft onduidelijk welke specifieke bedrijven daadwerkelijk zijn gecompromitteerd, hoewel sommige organisaties naar verluidt losgeld hebben betaald.
Hackers richten zich op medewerkers van Blackstone, Apollo en KKR in campagne voor diefstal van inloggegevens

Een geavanceerde cybercriminele campagne heeft zich gericht op medewerkers van verschillende grote Amerikaanse private equity-firma's, waaronder Blackstone, Apollo Global Management en KKR, met behulp van misleidende telefoontjes die bedoeld waren om inloggegevens van werknemers te stelen en meervoudige authenticatie te omzeilen.

Volgens Google vertrouwden de aanvallers op social engineering in plaats van op geavanceerde malware. Ze gaven zich uit voor medewerkers van de interne IT-helpdesk en belden werknemers veelal op hun persoonlijke mobiele telefoons terwijl ze legitieme bedrijfs telefoonnummers vervalsten. De bellers beweerden dat er een dringende noodzaak was om beveiligingsinstellingen, passkeys of meervoudige authenticatie bij te werken.

Hoe de aanval werkte

De campagne combineerde overtuigende telefoontjes met bedrijfsspecifieke phishingwebsites die sterk leken op legitieme IT-supportportalen. Slachtoffers kregen de opdracht om in te loggen of eenmalige authenticatiecodes in te voeren, waardoor de aanvallers wachtwoorden en sessiegegevens in real time konden onderscheppen. Deze aanpak — soms hybride vishing genoemd — weerspiegelt een bredere verschuiving waarbij aanvallers, geconfronteerd met de wijdverbreide invoering van meervoudige authenticatie, zich steeds meer richten op de menselijke laag in plaats van te proberen technische beveiligingsmaatregelen direct te kraken.

Google meldde dat de hackers over een periode van vijf weken een op maat gemaakte phishinginfrastructuur bouwden voor meer dan 200 organisaties. Naast Blackstone, Apollo en KKR behoorden ook Bain Capital, TPG, CME Group, Moody's, Clearlake Capital, Bridgewater Associates en diverse advocatenkantoren en bedrijven tot de geïdentificeerde doelwitten.

Groeiende focus op financiële instellingen

Cybersecurityonderzoekers menen dat de aanvallers hun inzet steeds meer hebben gericht op private equity-firma's, financiële instellingen en bedrijven in de professionele dienstverlening, aangetrokken door de zeer gevoelige financiële informatie en bevoorrechte toegang die deze organisaties bezitten. Private equity-firma's verwerken in het bijzonder vertrouwelijke dealgegevens, informatie over limited partners en strategie van portfoliobedrijven — materiaal dat waardevol kan zijn voor handel met voorwetenschap, afpersing of concurrerende inlichtingen indien het wordt gestolen.

Google identificeerde de dreigingsactoren onder verschillende aliassen, waaronder Redact, Pink, Falcon en Helix. Hoewel sommige organisaties naar verluidt losgeld hebben betaald, blijft het onduidelijk welke bedrijven, indien van toepassing, daadwerkelijk zijn gecompromitteerd. De getroffen firma's hebben grotendeels geweigerd om openbaar te reageren.

De campagne onderstreept dat mensgerichte aanvallen behoren tot de meest effectieve technieken die cybercriminelen ter beschikking staan. In plaats van softwarekwetsbaarheden uit te buiten, manipuleerden de aanvallers werknemers om vrijwillig hun inloggegeven af te staan — wat het belang benadrukt van het verifiëren van onverwachte IT-verzoeken via officiële interne kanalen en het nooit delen van wachtwoorden of authenticatiecodes via de telefoon.