Хакерские группировки, специализирующиеся на вымогательстве, за последний месяц начали масштабную кампанию против крупных американских финансовых компаний.
Как передает Oxu.Az, об этом сообщает Reuters со ссылкой на информацию специалистов Google и анализ интернет-данных.
Всего исследователи Google выявили 72 вредоносных сайта, которые имитировали внутренние сервисы компаний и были предназначены для перехвата паролей и кодов многофакторной аутентификации. Reuters удалось установить связь этих ресурсов с конкретными финансовыми организациями. Среди них Blackstone, Apollo Global Management, KKR, Bain Capital, Bridgewater Associates, TPG, CME Group и Moody's. Однако агентству пока не удалось выяснить, какие именно компании стали жертвами успешных атак. Google сообщил, что в отдельных случаях организации выплачивали выкуп хакерам, но не уточнил их названия.
По данным Google Threat Intelligence Group, злоумышленники в последнее время сместили внимание на частные инвестиционные компании, юридические фирмы и рейтинговые агентства. Причина такого выбора связана прежде всего с высокой стоимостью данных, которыми располагают эти организации. По словам аналитика Google Остина Ларсена, хакеры рассчитывают, что компании будут готовы заплатить значительные суммы, чтобы предотвратить утечку конфиденциальной информации.
При этом сами методы атак оказались относительно простыми и были основаны не столько на поиске технических уязвимостей, сколько на социально-психологическом элементе. Хакеры звонили сотрудникам по личным телефонам, представлялись работниками службы поддержки и убеждали их, что необходимо срочно обновить ключи доступа или настройки многофакторной аутентификации. Иногда злоумышленники даже добивались того, чтобы во время звонка отображались реальные номера телефонов сотрудников внутренних IT-служб компаний, чтобы повысить уровень доверия жертв.
"Слово "изысканная" здесь не совсем подходит, - заявил Ларсен, описывая тактику хакеров. - Просто она действительно эффективна".
После разговора сотрудников направляли на поддельные сайты с адресами по типу "passkeyhelpdesk" или "secure-passkey", где они вводили свои пароли и коды подтверждения. Получив эти данные, хакеры могли заходить в корпоративные аккаунты и получать доступ к внутренним системам.
"Сегодня защитные системы стали настолько сложными и технологичными, что хакерам проще не пытаться перелезть через забор, а убедить охранника самому открыть ворота", - отметил Ли Кларк, менеджер по анализу киберугроз Retail and Hospitality ISAC.