HomeAI金融公司遭网络攻击,通过伪装的IT电话勒索价值1000万美元的比特币

金融公司遭网络攻击,通过伪装的IT电话勒索价值1000万美元的比特币

来自“IT 支持”的电话,正在演变成当下华尔街面临的成本最高的社会工程威胁之一。根据谷歌最新的安全报告,一波有组织的金融公司网络攻击浪潮已经袭击了美国一些最大的私募股权和投资公司,黑客使用的是老式电话而非复杂恶意软件,来侵入企业网络并窃取敏感数据用于勒索。

要点速览

  • 谷歌识别出四个黑客组织——Falcon、Helix、Pink 和 Redact——正在利用语音钓鱼电话入侵美国金融公司。
  • 据路透社报道,被攻击目标包括阿波罗全球管理公司、贝恩资本、黑石集团、桥水基金、芝加哥商品交易所集团(CME Group)、KKR、穆迪和 TPG 等。
  • 谷歌将这些活动归入一个更大的整体组织UNC6671之下,但目前尚不清楚这些团伙是附属关系还是独立行动者。
  • 勒索金额通常在75 万美元到 300 万美元之间,与该行动相关的一个钱包今年已收到约1000 万美元的比特币

针对美国金融公司的语音钓鱼攻击

身份不明的黑客正在入侵全美各地的大型金融和投资公司,目的非常明确:窃取敏感企业数据,以便之后通过威胁公开这些数据来勒索受害者。谷歌安全研究人员在周四发布的一份报告中详细介绍了这一行动,描述了一种依赖人为失误而非软件漏洞的攻击模式。

这次行动的核心技术在业内被称为语音钓鱼(voice phishing),或 vishing。这是一种已有数十年历史的骗局,如今被包装进现代企业环境中,对那些认为电话比可疑邮件更安全的员工来说,似乎非常奏效。

语音钓鱼中使用的冒充手法

攻击者会拨打员工的私人手机,冒充同事或内部 IT 服务台人员。在通话过程中,他们试图一步步引导目标在伪造的网站上输入登录凭证和多因素认证代码,这些网站被伪装成合法的公司门户。一旦这些凭证落入不法分子手中,黑客就能获得进一步深入公司系统所需的访问权限。

这之所以重要,是因为多因素认证被广泛视为安全防护网。当有人在实时通话中被说服,将一次性验证码输入到伪造页面时,这张安全网就等于消失了——没有任何防火墙或杀毒工具能够阻止一名信任对方的员工在电话中做出的决定。

受影响的关键金融机构

谷歌在报告中并未公开点名任何受害者。不过,路透社报道称,被锁定的组织名单包括多家私募股权和金融服务领域的巨头:阿波罗全球管理公司、贝恩资本、黑石集团、桥水基金、芝加哥商品交易所集团(CME Group)、KKR、穆迪和 TPG。CME Group 发言人 Laurie Bischel 在被问及相关报道时拒绝置评。阿波罗全球管理公司、贝恩资本、黑石集团、桥水基金、KKR、穆迪和 TPG 未回应置评请求。

勒索策略与资金要求

一旦进入网络,黑客并不会悄悄窃取数据了事——其中几个团伙运营着面向公众的勒索网站,旨在向受害者施压,迫使其尽快付款。这在网络犯罪团伙中是老套路,但将其用于顶级金融机构,则大大提高了风险,因为这些公司掌握的交易相关信息极为敏感。

公开勒索网站与威胁

据谷歌称,一些已识别的团伙运营专门的泄露网站,在上面公开入侵事件,并威胁如果不支付赎金就会公布被盗文件。其中一个网站上的措辞几乎将勒索包装成一场商业谈判:“我们在专业的基础上进行每一次谈判。公开你的数据从来不是我们首选的解决方式;那只是你拒绝沟通、故意拖延或未能履行协议的后果。”该信息还补充道:“请迅速并本着诚意回应,此事即可在不再发生其他事件的情况下得到解决。”

赎金要求与加密货币支付

涉案金额相当可观。谷歌研究人员表示,黑客通常向每名受害者索要75 万至 300 万美元。有一个颇为醒目的数据点是,与其中一个黑客组织相关联的加密货币钱包,仅在今年头几个月就收到了约1000 万美元的比特币——这一数字表明,这场行动对幕后操纵者而言已经获得了可观回报。

UNC6671 旗下黑客组织之间的协同

谷歌研究人员认为,这四个被点名的组织可能并非各自为战。相反,它们可能是同一大型网络的不同“门面”,用来掩盖行动的真实规模。

已识别的黑客组织及可能的隶属关系

谷歌将这四个组织命名为 Falcon、Helix、Pink 和 Redact,并表示它们可能都隶属于公司内部追踪的更大伞状组织UNC6671。目前尚不清楚它们之间的具体关系——是正式的附属团伙、从共同起源中分裂出来的分支,还是只是共用同一“钓鱼即服务”基础设施的独立行动者。“我们认为,这最有可能反映出一群协调行动的威胁参与者,他们运营着多个公开的勒索品牌,可能是为了分隔各自行动、隐藏整体入侵数量,并隔离任何谈判失败带来的影响。”谷歌在报告中写道。

战略动机与目标选择

这场行动并非从私募股权领域起步。谷歌表示,这些组织此前曾攻击制造业、房地产、医疗保健、保险、科技、交通和酒店等行业的大型公司,追逐“有价值的知识产权、软件源代码或敏感的 VIP 客户数据”。

向法律和金融机构(包括私募股权公司)的转向似乎是刻意为之。谷歌研究人员指出,“将重心放在参与并购、资本投放和诉讼的组织,可能反映出一种策略,即瞄准高价值的企业和机密数据,以最大化勒索筹码。”换句话说,黑客似乎在追逐那类信息——交易条款、诉讼策略、敏感客户记录——而这些信息一旦外泄,相关公司愿意付出高昂代价来阻止其公开。

对于一个建立在保密与信任之上的行业而言,这种目标选择逻辑才是真正的警讯。问题不只是某一次入侵或某一笔赎金;这表明攻击者已经将私募股权和金融服务视为“肥沃土壤”,正是因为对这些公司来说,曝光成本远远高于赎金本身。

常见问题

黑客在这些攻击中如何获取员工的凭证?

黑客通过打电话冒充同事或 IT 服务台人员,诱骗员工在伪造网站上输入凭证。

哪些金融公司在这些语音钓鱼攻击中成为目标?

据报道,被攻击的公司包括阿波罗全球管理公司、贝恩资本、黑石集团、桥水基金、芝加哥商品交易所集团(CME Group)、KKR、穆迪和 TPG。

黑客在窃取数据后会使用哪些勒索手段?

一些团伙运营网站,威胁如果受害者不支付赎金就公开被盗数据。

这些黑客组织通常提出怎样的赎金要求?

赎金要求通常在 75 万美元到 300 万美元之间。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”黑客在这些攻击中如何获取员工的凭证?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”黑客通过打电话冒充同事或 IT 服务台人员,诱骗员工在伪造网站上输入凭证。”}},{“@type”:”Question”,”name”:”哪些金融公司在这些语音钓鱼攻击中成为目标?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”据报道,被攻击的公司包括阿波罗全球管理公司、贝恩资本、黑石集团、桥水基金、芝加哥商品交易所集团(CME Group)、KKR、穆迪和 TPG。”}},{“@type”:”Question”,”name”:”黑客在窃取数据后会使用哪些勒索手段?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”一些团伙运营网站,威胁如果受害者不支付赎金就公开被盗数据。”}},{“@type”:”Question”,”name”:”这些黑客组织通常提出怎样的赎金要求?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”赎金要求通常在 75 万美元到 300 万美元之间。”}}]}

本文在人工智能协助下撰写,并由编辑团队审核。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST