Hakerzy atakują pracowników Blackstone, Apollo i KKR w kampanii kradzieży poświadczeń
Najważniejsze informacje
- •Atakujący podszywali się pod pracowników wewnętrznego wsparcia IT i wykorzystywali sfałszowane numery telefonów firmowych, aby nakłonić pracowników firm private equity i finansowych do oddania poświadczeń logowania.
- •Google poinformowało, że sprawcy zagrożeń zbudowali niestandardowe strony phishingowe dla ponad 200 organizacji w ciągu pięciu tygodni.
- •Atakowanymi firmami były m.in. Blackstone, Apollo Global Management, KKR, Bain Capital, TPG, CME Group, Moody's, Clearlake Capital i Bridgewater Associates.
- •Kampania wykorzystywała podejście hybrydowego vishingu, łączące zwodnicze rozmowy telefoniczne z realistycznymi portalami phishingowymi w celu obejścia uwierzytelniania wieloskładnikowego.
- •Pozostaje niejasne, które konkretne firmy zostały skutecznie zhakowane, chociaż niektóre organizacje rzekomo zapłaciły okup.

Wyrafinowana kampania cyberprzestępcza była wymierzona w pracowników kilku czołowych amerykańskich firm private equity, w tym Blackstone, Apollo Global Management i KKR, przy użyciu zwodniczych połączeń telefonicznych mających na celu kradzież poświadczeń pracowników i obejście uwierzytelniania wieloskładnikowego.
Zgodnie z informacjami Google, atakujący oparli się na inżynierii społecznej, a nie na zaawansowanym złośliwym oprogramowaniu. Podszywali się pod pracowników wewnętrznego wsparcia IT, często dzwoniąc do pracowników na ich prywatne telefony komórkowe i jednocześnie fałszując legalne numery telefonów firmowych. Dzwoniący twierdzili, że istnieje pilna potrzeba aktualizacji ustawień bezpieczeństwa, kluczy dostępu lub uwierzytelniania wieloskładnikowego.
Jak działał atak
Kampania łączyła przekonujące rozmowy telefoniczne ze specjalnie przygotowanymi stronami phishingowymi, które ściśle naśladowały legalne portale wsparcia IT. Ofiarom nakazywano zalogowanie się lub wpisanie jednorazowych kodów uwierzytelniających, co umożliwiało atakującym przechwytywanie haseł i poświadczeń sesji w czasie rzeczywistym. Podejście to — czasami określane jako hybrydowy vishing — odzwierciedla szerszy trend, w którym atakujący, wobec powszechnego wdrożenia uwierzytelniania wieloskładnikowego, coraz częściej celują w warstwę ludzką, zamiast próbować pokonać zabezpieczenia techniczne bezpośrednio.
Google poinformowało, że hakerzy zbudowali niestandardową infrastrukturę phishingową dla ponad 200 organizacji w ciągu pięciu tygodni. Oprócz Blackstone, Apollo i KKR, innymi zidentyfikowanymi celami były Bain Capital, TPG, CME Group, Moody's, Clearlake Capital, Bridgewater Associates oraz kilka kancelarii prawnych i korporacji.
Rosnące zainteresowanie firmami finansowymi
Badacze ds. cyberbezpieczeństwa uważają, że atakujący coraz częściej kierują swoje działania na firmy private equity, instytucje finansowe i firmy usług profesjonalnych, przyciągani przez wysoce wrażliwe informacje finansowe i uprzywilejowany dostęp, jakimi dysponują te organizacje. Firmy private equity w szczególności obsługują poufne dane transakcyjne, informacje o partnerach ograniczonych oraz strategie spółek portfelowych — materiały, które w przypadku kradzieży mogą być cenne dla insider tradingu, szantażu lub wywiadu konkurencyjnego.
Google zidentyfikowało sprawców zagrożeń pod kilkoma pseudonimami, w tym Redact, Pink, Falcon i Helix. Choć niektóre organizacje rzekomo zapłaciły okup, pozostaje niejasne, które firmy — jeśli jakiekolwiek — zostały skutecznie zhakowane. Atakowane firmy w dużej mierze odmówiły publicznego komentarza.
Kampania podkreśla, że ataki ukierunkowane na człowieka pozostają jednymi z najskuteczniejszych technik dostępnych dla cyberprzestępców. Zamiast wykorzystywać luki w oprogramowaniu, atakujący manipulowali pracownikami, aby dobrowolnie oddali poświadczenia — co uwypukla znaczenie weryfikowania nieoczekiwanych żądań IT przez oficjalne kanały wewnętrzne oraz nigdy nieudostępniania haseł ani kodów uwierzytelniających przez telefon.