新聞宏觀經濟駭客針對黑石、阿波羅與 KKR 員工發起憑證竊取攻擊行動

駭客針對黑石、阿波羅與 KKR 員工發起憑證竊取攻擊行動

作者: CryptoMeter io·

重點速覽

  • 攻擊者假冒內部 IT 服務台人員,並使用偽造的公司電話號碼,誘騙私募股權與金融機構員工交出登入憑證。
  • Google 報告指出,威脅行為者在五週內為超過 200 個組織建立了客製化釣魚網站。
  • 被針對的公司包括黑石、阿波羅全球管理公司、KKR、貝恩資本、TPG、芝加哥商品交易所集團、穆迪、Clearlake Capital 和橋水基金。
  • 此次攻擊行動採用混合式語音釣魚手法,將欺騙性電話與逼真的釣魚入口網站結合,以繞過多重要素驗證。
  • 目前尚不清楚哪些具體公司遭到成功入侵,但據傳部分組織已支付贖金。
駭客針對黑石、阿波羅與 KKR 員工發起憑證竊取攻擊行動

一場精密的網路犯罪攻擊行動鎖定了多家美國大型私募股權公司的員工,包括黑石、阿波羅全球管理公司和 KKR,攻擊者利用欺騙性電話竊取員工憑證並繞過多重要素驗證。

根據 Google 的說法,攻擊者依靠的是社交工程而非先進的惡意軟體。他們假冒內部 IT 服務台人員,經常撥打員工的私人手機,同時偽造合法的公司電話號碼。來電者聲稱需要緊急更新安全設定、通行密鑰或多重要素驗證。

攻擊如何運作

這場攻擊行動將具有說服力的電話與針對特定公司設計的釣魚網站結合,這些網站與合法的 IT 支援入口網站極為相似。受害者被指示登入或輸入一次性驗證碼,使攻擊者能夠即時擷取密碼和工作階段憑證。這種手法——有時被稱為混合式語音釣魚——反映了一種更廣泛的趨勢:攻擊者在面對多重要素驗證日益普及的情況下,越來越傾向於針對人為層面發動攻擊,而非直接嘗試突破技術防護。

Google 報告指出,駭客在五週內為超過 200 個組織建立了客製化的釣魚基礎設施。除了黑石、阿波羅和 KKR 之外,其他已確認的目標還包括貝恩資本、TPG、芝加哥商品交易所集團、穆迪、Clearlake Capital、橋水基金,以及多家律師事務所和企業。

對金融機構的日益關注

網路安全研究人員認為,攻擊者已越來越將目標轉向私募股權公司、金融機構和專業服務公司,因為這些組織擁有高度敏感的金融資訊和特權存取權限。私募股權公司尤其處理機密的交易資料、有限合夥人資訊和投資組合公司策略——這些資料一旦被竊取,可用於內線交易、勒索或競爭情報收集。

Google 以多個別名識別出這些威脅行為者,包括 Redact、Pink、Falcon 和 Helix。雖然據傳部分組織已支付贖金,但目前尚不清楚哪些公司(如果有的話)遭到成功入侵。被針對的公司大多拒絕公開發表評論。

此次攻擊行動凸顯了針對人的攻擊仍是網路犯罪分子最有效的手段之一。攻擊者沒有利用軟體漏洞,而是操縱員工自願交出憑證——這提醒我們,必須透過官方內部管道核實意外的 IT 請求,且絕不應透過電話分享密碼或驗證碼。