Хакеры нацелились на сотрудников Blackstone, Apollo и KKR в кампании по краже учетных данных
Ключевые выводы
- •Злоумышленники выдавали себя за сотрудников внутренней IT-поддержки и использовали подмененные номера компаний, чтобы обманом заставить сотрудников private equity и финансовых фирм раскрыть учетные данные.
- •По данным Google, участники угроз создали индивидуальные фишинговые сайты для более чем 200 организаций в течение пяти недель.
- •Среди целей были Blackstone, Apollo Global Management, KKR, Bain Capital, TPG, CME Group, Moody's, Clearlake Capital и Bridgewater Associates.
- •Кампания использовала гибридный vishing, сочетающий обманные телефонные звонки с реалистичными фишинговыми порталами для обхода многофакторной аутентификации.
- •Неясно, какие именно компании были успешно скомпрометированы, хотя, по сообщениям, некоторые организации платили выкуп.

Сложная кампания киберпреступников нацелилась на сотрудников нескольких крупных американских частных инвестиционных компаний, включая Blackstone, Apollo Global Management и KKR, используя обманные телефонные звонки, предназначенные для кражи учетных данных сотрудников и обхода многофакторной аутентификации.
По данным Google, атакующие полагались на социальную инженерию, а не на продвинутое вредоносное ПО. Они выдавали себя за сотрудников внутренней службы IT-поддержки, часто звоня сотрудникам на личные мобильные телефоны и подменяя номера легитимных компаний. Звонившие утверждали, что требуется срочно обновить настройки безопасности, passkeys или многофакторную аутентификацию.
Как работала атака
Кампания сочетала убедительные телефонные звонки со специализированными для конкретных компаний фишинговыми сайтами, которые очень напоминали легитимные порталы IT-поддержки. Жертв просили войти в систему или ввести одноразовые коды аутентификации, что позволяло атакующим в реальном времени перехватывать пароли и session credentials. Такой подход — иногда называемый гибридным vishing — отражает более широкий сдвиг, при котором злоумышленники, сталкиваясь с широким распространением многофакторной аутентификации, все чаще нацеливаются на человеческий фактор, а не пытаются напрямую преодолеть технические средства защиты.
Google сообщила, что хакеры создали индивидуализированную фишинговую инфраструктуру для более чем 200 организаций за период в пять недель. Помимо Blackstone, Apollo и KKR, среди других подтвержденных целей были Bain Capital, TPG, CME Group, Moody's, Clearlake Capital, Bridgewater Associates, а также несколько юридических фирм и корпораций.
Растущий фокус на финансовых компаниях
Исследователи в области кибербезопасности считают, что атакующие все чаще направляют усилия на компании private equity, финансовые учреждения и фирмы, оказывающие профессиональные услуги, из-за крайне чувствительной финансовой информации и привилегированного доступа, которыми обладают такие организации. В частности, private equity-компании работают с конфиденциальными данными о сделках, информацией о limited partners и стратегией портфельных компаний — материалом, который может быть ценным для инсайдерской торговли, вымогательства или конкурентной разведки, если он будет похищен.
Google идентифицировала участников угроз под несколькими псевдонимами, включая Redact, Pink, Falcon и Helix. Хотя, по сообщениям, некоторые организации платили выкуп, по-прежнему неясно, какие компании, если таковые были, действительно были успешно скомпрометированы. Затронутые фирмы в основном отказались от публичных комментариев.
Эта кампания показывает, что атаки, ориентированные на человека, по-прежнему остаются одними из самых эффективных инструментов киберпреступников. Вместо эксплуатации уязвимостей программного обеспечения атакующие заставляли сотрудников добровольно передавать учетные данные, что подчеркивает важность проверки неожиданных запросов IT через официальные внутренние каналы и недопустимость передачи паролей или кодов аутентификации по телефону.