Cyberattacks hedge funds: Συνδεδεμένη με BlackFile η UNC6671

Οι μεγαλύτεροι διαχειριστές κεφαλαίων παγκοσμίως πέφτουν θύματα κοινωνικής μηχανικής από τη συμμορία UNC6671. Δες πώς οι επιτιθέμενοι παρακάμπτουν το MFA μέσω φωνητικού phishing.

  • Η ομάδα UNC6671 στοχεύει hedge funds και private-equity funds με φωνητικό phishing (vishing) που μιμείται εσωτερικά helpdesks.
  • Οι επιτιθέμενοι χρησιμοποιούν adversary-in-the-middle kits για να αρπάξουν session cookies και προσβάσεις σε Microsoft 365 και Okta.
  • Τα λύτρα που καταγράφηκαν από την Google Threat Intelligence Group (GTIG) ξεπέρασαν τα 10,6 εκατομμύρια δολάρια σε .

Ανατομία των vishing επιθέσεων

Η ομάδα UNC6671 δεν βασίζεται σε zero-day ευπάθειες λογισμικού, αλλά στην ανθρώπινή αδυναμία, επικοινωνώντας απευθείας με τα προσωπικά εργαζομένων. Σύμφωνα με ανάλυση της Google Threat Intelligence Group, οι δράστες υποδύονται το τμήμα IT support απαιτώντας άμεση ενεργοποίηση passkeys ή ενημέρωση ρυθμίσεων ασφαλείας.

Όπως επισημαίνουν τα Reuters filings, κολοσσοί όπως η Point72 Asset Management και η Two Sigma βρέθηκαν στο στόχαστρο αυτών των συντονισμένων ενεργειών. Μόλις το θύμα πειστεί να επισκεφθεί παραπλανητικά domains, τα εργαλεία τύπου Adversary-in-the-Middle υποκλέπτουν τα διαπιστευτήρια και παρακάμπτουν τα παραδοσιακά μέτρα προστασίας, θέτοντας σε κίνδυνο ακόμα και ψηφιακές υπηρεσίες υψηλής ασφάλειας.

Στρατηγική προστασίας για funds

Αν η επιχείρησή σου διαχειρίζεται κρίσιμα οικονομικά δεδομένα, η εκπαίδευση του προσωπικού γύρω από το phishing δεν αρκεί πλέον. Οι παραδοσιακοί έλεγχοι ταυτότητας πολλαπλών παραγόντων (MFA) αποτυγχάνουν όταν τα session tokens κλέβονται σε πραγματικό χρόνο μέσω ψεύτικων πυλών σύνδεσης.

Εμείς στο TechNoid προτείνουμε την άμεση υιοθέτηση κλειδιών ασφαλείας υλικού (FIDO2/WebAuthn), τα οποία είναι αδύνατον να υποκλαπούν από ενδιάμεσους proxy servers. Παράλληλα, τα τμήματα IT πρέπει να θεσπίσουν αυστηρές διαδικασίες επαλήθευσης εκτός ζώνης (out-of-band verification) για κάθε αίτητη αλλαγή σε κωδικούς πρόσβασης.

Ψευδωνυμικές ομάδες και rebranding

Η παρακολούθηση αυτών των απειλών γίνεται περίπλοκη εξαιτίας των συνεχών μετονομασιών που επιλέγουν οι εγκληματίες. Το αρχικό brand BlackFile μετεξελίχθηκε σε Redact, ενώ παράλληλα εμφανίζονται ονομασίες όπως Falcon, Helix και Pink, δυσκολεύοντας τηνattribution από τις αρχές ασφαλείας.

Σύμφωνα με τα στοιχεία που δημοσίευσε το Bloomberg, τα οικονομικά οφέλη αυτών των επιχειρήσεων είναι τεράστια, με τα ποσά των λύτρων να κινούνται συχνά κοντά στα 750.000 δολάρια ανά επίθεση. Αυτή η τακτική δείχνει ότι το οργανωμένο έγκλημα έχει μετατραπεί σε μια προσοδοφόρα πολυεθνική επιχείρηση.

Η άποψή μας στο TechNoid

Είναι ξεκάθαρο ότι το ανθρώπικο στοιχείο παραμένει το πιο αδύναμο κρίκος στην αλυσίδα ασφαλείας κάθε χρηματοπιστωτικού οργανισμού. Τα funds ξοδεύουν εκατομμύρια σε firewalls και cloud , αλλά αμελούν να εκπαιδεύσουν το προσωπικό τους σε βασικά πρωτόκολλα επαλήθευσης ταυτότητας. Αν ήμασταν επικεφαλής ασφαλείας σε μια τέτοια εταιρεία, θα καταργούσαμε αμέσως τα SMS και τα push notifications για το MFA, επιβάλλοντας αποκλειστικά hardware keys. Η ανοχή σε τηλεφωνικές οδηγίες από “δήθεν” τεχνικούς πρέπει να τιμωρείται με άμεση εσωτερική αναφορά.

Συχνές Ερωτήσεις για τις vishing επιθέσεις της UNC6671 στα hedge funds

Τι είναι η ομάδα UNC6671;

Είναι μια ομάδα κυβερνοεγκλήματος και εκβιασμών που συνδέεται ιστορικά με το δίκτυο BlackFile και εξειδικεύεται σε επιθέσεις κοινωνικής μηχανικής.

Πώς λειτουργεί το vishing σε αυτές τις επιθέσεις;

Οι δράστες καλούν στα προσωπικά τηλέφωνα εργαζομένων παριστάνοντας το τμήμα IT, ζητώντας τους να συνδεθούν σε ψεύτικα portals για δήθεν ενημέρωση MFA.

Ποιους οργανισμούς στοχεύουν κυρίως;

Η δραστηριότητά τους επικεντρώνεται σε hedge funds, private-equity firms, μεγάλες δικηγορικές εταιρείες και οργανισμούς οικονομικών αξιολογήσεων.

Πώς κλέβονται τα δεδομένα από το cloud;

Μέσω της υποκλοπής session cookies και διαπιστευτηρίων Microsoft 365 ή Okta, αποκτούν πρόσβαση σε συνδεδεμένες cloud πλατφόρμες και εξάγουν μαζικά δεδομένα.

Ποια brands χρησιμοποιεί η ίδια συμμορία;

Σύμφωνα με την Google, η ίδια υποδομή πίσω από την UNC6671 δραστηριοποιείται υπό τα ονόματα Redact, Falcon, Helix και Pink.

Πόσα λύτρα ζητούν οι επιτιθέμενοι;

Οι αρχικές απαιτήσεις φτάνουν τα 3 εκατομμύρια δολάρια, αν και οι διαπραγματεύσεις συνήθως καταλήγουν γύρω στις 750.000 δολάρια σε Bitcoin.

Πώς μπορεί να προστατευθεί μια επιχείρηση;

Με την εφαρμογή hardware security keys (FIDO2) και την αυστηρή πολιτική επαλήθευσης τηλεφωνικών αιτημάτων μέσω επίσημων εσωτερικών καναλιών.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles