Οι μεγαλύτεροι διαχειριστές κεφαλαίων παγκοσμίως πέφτουν θύματα κοινωνικής μηχανικής από τη συμμορία UNC6671. Δες πώς οι επιτιθέμενοι παρακάμπτουν το MFA μέσω φωνητικού phishing.
- Η ομάδα UNC6671 στοχεύει hedge funds και private-equity funds με φωνητικό phishing (vishing) που μιμείται εσωτερικά helpdesks.
- Οι επιτιθέμενοι χρησιμοποιούν adversary-in-the-middle kits για να αρπάξουν session cookies και προσβάσεις σε Microsoft 365 και Okta.
- Τα λύτρα που καταγράφηκαν από την Google Threat Intelligence Group (GTIG) ξεπέρασαν τα 10,6 εκατομμύρια δολάρια σε Bitcoin.
Ανατομία των vishing επιθέσεων
Η ομάδα UNC6671 δεν βασίζεται σε zero-day ευπάθειες λογισμικού, αλλά στην ανθρώπινή αδυναμία, επικοινωνώντας απευθείας με τα προσωπικά κινητά τηλέφωνα εργαζομένων. Σύμφωνα με ανάλυση της Google Threat Intelligence Group, οι δράστες υποδύονται το τμήμα IT support απαιτώντας άμεση ενεργοποίηση passkeys ή ενημέρωση ρυθμίσεων ασφαλείας.
Όπως επισημαίνουν τα Reuters filings, κολοσσοί όπως η Point72 Asset Management και η Two Sigma βρέθηκαν στο στόχαστρο αυτών των συντονισμένων ενεργειών. Μόλις το θύμα πειστεί να επισκεφθεί παραπλανητικά domains, τα εργαλεία τύπου Adversary-in-the-Middle υποκλέπτουν τα διαπιστευτήρια και παρακάμπτουν τα παραδοσιακά μέτρα προστασίας, θέτοντας σε κίνδυνο ακόμα και ψηφιακές υπηρεσίες υψηλής ασφάλειας.
Στρατηγική προστασίας για funds
Αν η επιχείρησή σου διαχειρίζεται κρίσιμα οικονομικά δεδομένα, η εκπαίδευση του προσωπικού γύρω από το phishing δεν αρκεί πλέον. Οι παραδοσιακοί έλεγχοι ταυτότητας πολλαπλών παραγόντων (MFA) αποτυγχάνουν όταν τα session tokens κλέβονται σε πραγματικό χρόνο μέσω ψεύτικων πυλών σύνδεσης.
Εμείς στο TechNoid προτείνουμε την άμεση υιοθέτηση κλειδιών ασφαλείας υλικού (FIDO2/WebAuthn), τα οποία είναι αδύνατον να υποκλαπούν από ενδιάμεσους proxy servers. Παράλληλα, τα τμήματα IT πρέπει να θεσπίσουν αυστηρές διαδικασίες επαλήθευσης εκτός ζώνης (out-of-band verification) για κάθε αίτητη αλλαγή σε κωδικούς πρόσβασης.
Ψευδωνυμικές ομάδες και rebranding
Η παρακολούθηση αυτών των απειλών γίνεται περίπλοκη εξαιτίας των συνεχών μετονομασιών που επιλέγουν οι εγκληματίες. Το αρχικό brand BlackFile μετεξελίχθηκε σε Redact, ενώ παράλληλα εμφανίζονται ονομασίες όπως Falcon, Helix και Pink, δυσκολεύοντας τηνattribution από τις αρχές ασφαλείας.
Σύμφωνα με τα στοιχεία που δημοσίευσε το Bloomberg, τα οικονομικά οφέλη αυτών των επιχειρήσεων είναι τεράστια, με τα ποσά των λύτρων να κινούνται συχνά κοντά στα 750.000 δολάρια ανά επίθεση. Αυτή η τακτική δείχνει ότι το οργανωμένο έγκλημα έχει μετατραπεί σε μια προσοδοφόρα πολυεθνική επιχείρηση.
Η άποψή μας στο TechNoid
Είναι ξεκάθαρο ότι το ανθρώπικο στοιχείο παραμένει το πιο αδύναμο κρίκος στην αλυσίδα ασφαλείας κάθε χρηματοπιστωτικού οργανισμού. Τα funds ξοδεύουν εκατομμύρια σε firewalls και cloud security, αλλά αμελούν να εκπαιδεύσουν το προσωπικό τους σε βασικά πρωτόκολλα επαλήθευσης ταυτότητας. Αν ήμασταν επικεφαλής ασφαλείας σε μια τέτοια εταιρεία, θα καταργούσαμε αμέσως τα SMS και τα push notifications για το MFA, επιβάλλοντας αποκλειστικά hardware keys. Η ανοχή σε τηλεφωνικές οδηγίες από “δήθεν” τεχνικούς πρέπει να τιμωρείται με άμεση εσωτερική αναφορά.
Συχνές Ερωτήσεις για τις vishing επιθέσεις της UNC6671 στα hedge funds
Τι είναι η ομάδα UNC6671;
Είναι μια ομάδα κυβερνοεγκλήματος και εκβιασμών που συνδέεται ιστορικά με το δίκτυο BlackFile και εξειδικεύεται σε επιθέσεις κοινωνικής μηχανικής.
Πώς λειτουργεί το vishing σε αυτές τις επιθέσεις;
Οι δράστες καλούν στα προσωπικά τηλέφωνα εργαζομένων παριστάνοντας το τμήμα IT, ζητώντας τους να συνδεθούν σε ψεύτικα portals για δήθεν ενημέρωση MFA.
Ποιους οργανισμούς στοχεύουν κυρίως;
Η δραστηριότητά τους επικεντρώνεται σε hedge funds, private-equity firms, μεγάλες δικηγορικές εταιρείες και οργανισμούς οικονομικών αξιολογήσεων.
Πώς κλέβονται τα δεδομένα από το cloud;
Μέσω της υποκλοπής session cookies και διαπιστευτηρίων Microsoft 365 ή Okta, αποκτούν πρόσβαση σε συνδεδεμένες cloud πλατφόρμες και εξάγουν μαζικά δεδομένα.
Ποια brands χρησιμοποιεί η ίδια συμμορία;
Σύμφωνα με την Google, η ίδια υποδομή πίσω από την UNC6671 δραστηριοποιείται υπό τα ονόματα Redact, Falcon, Helix και Pink.
Πόσα λύτρα ζητούν οι επιτιθέμενοι;
Οι αρχικές απαιτήσεις φτάνουν τα 3 εκατομμύρια δολάρια, αν και οι διαπραγματεύσεις συνήθως καταλήγουν γύρω στις 750.000 δολάρια σε Bitcoin.
Πώς μπορεί να προστατευθεί μια επιχείρηση;
Με την εφαρμογή hardware security keys (FIDO2) και την αυστηρή πολιτική επαλήθευσης τηλεφωνικών αιτημάτων μέσω επίσημων εσωτερικών καναλιών.

