新闻宏观经济黑客针对黑石、阿波罗和KKR员工发起凭证窃取行动

黑客针对黑石、阿波罗和KKR员工发起凭证窃取行动

作者: CryptoMeter io·

要点速览

  • 攻击者冒充内部IT帮助台人员,使用伪造的公司电话号码诱骗私募股权和金融公司的员工交出登录凭证。
  • 谷歌报告称,威胁行为者在五周内为超过200个组织构建了定制化钓鱼网站。
  • 被针对的公司包括黑石集团、阿波罗全球管理、KKR、贝恩资本、TPG、芝加哥商品交易所集团、穆迪、Clearlake Capital和Bridgewater Associates。
  • 该活动采用混合语音钓鱼手段,将欺骗性电话与逼真的钓鱼门户相结合,以绕过多因素身份验证。
  • 目前尚不清楚哪些具体公司被成功入侵,尽管据报道部分组织支付了赎金。
黑客针对黑石、阿波罗和KKR员工发起凭证窃取行动

一项复杂的网络犯罪活动针对美国多家大型私募股权公司的员工,包括黑石集团(Blackstone)、阿波罗全球管理(Apollo Global Management)和KKR,通过欺骗性电话窃取员工凭证并绕过多因素身份验证。

据谷歌透露,攻击者依赖社会工程手段而非高级恶意软件。他们冒充内部IT帮助台人员,经常使用伪造的合法公司电话号码拨打员工的个人手机。来电者声称存在紧急需要,要求更新安全设置、通行密钥或多因素身份验证。

攻击如何运作

该活动将具有说服力的电话与针对特定公司的钓鱼网站相结合,这些网站高度模仿合法的IT支持门户。受害者被指示登录或输入一次性身份验证码,使攻击者能够实时截获密码和会话凭证。这种手段——有时被称为混合语音钓鱼(hybrid vishing)——反映了一种更广泛的趋势:面对多因素身份验证的广泛部署,攻击者越来越多地将目标对准人的层面,而非试图直接突破技术防御。

谷歌报告称,黑客在五周内为200多个组织构建了定制化钓鱼基础设施。除黑石、阿波罗和KKR外,其他已确认的目标还包括贝恩资本(Bain Capital)、TPG、芝加哥商品交易所集团(CME Group)、穆迪(Moody's)、Clearlake Capital、布里奇沃特联合公司(Bridgewater Associates),以及多家律师事务所和企业。

对金融机构的日益关注

网络安全研究人员认为,攻击者越来越多地将精力集中在私募股权公司、金融机构和专业服务公司上,因为这些组织拥有高度敏感的财务信息和特权访问权限。私募股权公司尤其处理机密的交易数据、有限合伙人信息和投资组合公司战略——这些材料一旦被窃取,可能被用于内幕交易、勒索或竞争情报。

谷歌以多个别名识别了这些威胁行为者,包括Redact、Pink、Falcon和Helix。虽然据报道一些组织支付了赎金,但目前尚不清楚哪些公司(如果有的话)被成功入侵。被针对的公司基本上拒绝公开置评。

该活动凸显了以人为核心的攻击仍然是网络犯罪分子最有效的手段之一。攻击者并非利用软件漏洞,而是操纵员工自愿交出凭证——这强调了通过官方内部渠道核实意外IT请求的重要性,以及绝不在电话中分享密码或身份验证码的必要性。