Mi történt?
A Reuters által idézett, ügyet ismerő források szerint hackerek összehangolt kibertámadási kísérleteket indítottak több nagy Wall Street-i pénzügyi vállalat és vagyonkezelő ellen. A célpontok között a világ jelentős hedge fundjai, valamint több private equity társaság informatikai rendszerei szerepeltek.
A támadások sikerességét egyelőre nem lehet teljes bizonyossággal megítélni. A Reuters szerint nem állapítható meg, hogy az érintett vállalatok közül melyeknél történt tényleges behatolás vagy adatlopás.
Érintett vállalatok
A jelentések alapján a támadók többek között az alábbi befektetési cégeket vették célba:
- Point72 Asset Management.
- Millennium Management.
- Two Sigma Investments.
- Citadel.
- Több meg nem nevezett private equity vállalat.
A Point72 tájékoztatta befektetőit arról, hogy támadás érte, ugyanakkor az első vizsgálatok alapján ügyféladatok nem kerültek illetéktelen kezekbe. A cég a vizsgálatot tovább folytatta.
A Two Sigma szóvivője szerint a vállalat biztonsági csapata gyorsan reagált egy vishing-kampányra, és nem találtak bizonyítékot arra, hogy az incidens hatással lett volna a cég adataira vagy rendszereire.
A támadási módszer
A kampány központi eleme a vishing, vagyis a hangalapú adathalászat volt. A bűnözők telefonhívásokkal próbálták rávenni az alkalmazottakat arra, hogy bizalmas információkat adjanak át, illetve hozzáférést biztosítsanak belső rendszerekhez.
A módszerben mesterséges intelligencia is szerepet kaphatott: a támadók technológiával utánozhatták valódi munkatársak, vezetők vagy informatikai ügyfélszolgálatosok hangját. Az ilyen hívások célja gyakran egy jelszó-visszaállítás, többfaktoros hitelesítési módosítás vagy sürgős hozzáférés-engedélyezés kikényszerítése.
A Reuters egy későbbi beszámolója részletesebb forgatókönyvet ismertetett. A támadók állítólag a vállalati help desk munkatársainak adták ki magukat, majd sürgős passkey- vagy többfaktoros hitelesítés-frissítésre hivatkozva kártékony weboldalra irányították az alkalmazottakat.
Ha az áldozat beírta a jelszavát, a támadók telefonon elkérhették az SMS-ben vagy hitelesítőalkalmazásban kapott egyszer használatos kódot is. Ezzel akár még a hívás befejezése előtt átvehették volna a fiók feletti irányítást.
A kampány kiterjedése
A támadássorozat nem kizárólag hedge fundokat érintett. A Reuters által áttekintett Google- és internetes hírszerzési adatok alapján a bűnözők több tucat amerikai pénzügyi intézményt és más vállalatot is megcéloztak az elmúlt hónapban.
A kártékony webhelyek és aldomainjeik többek között az alábbi cégek alkalmazottait célozhatták:
- Blackstone.
- Bridgewater Associates.
- Apollo Global Management.
- Bain Capital.
- KKR.
- TPG.
- CME Group.
- Clearlake Capital.
- Moody’s.
A Google szerint a támadók több néven működhettek, köztük a Redact, Pink, Falcon és Helix elnevezésekkel. A vállalat arról is beszámolt, hogy egyes esetekben váltságdíjat fizettek a támadóknak, bár a konkrét cégeket nem nevezte meg.
Miért vonzó célpontok?
A hedge fundok és private equity társaságok különösen értékes célpontot jelentenek, mert jelentős vagyont kezelnek, miközben üzleti működésük nagy mennyiségű érzékeny információra támaszkodik. Ilyen adat lehet a befektetési stratégia, a kereskedési döntések, az ügyfélállomány, a belső pénzügyi elemzés vagy a vállalati tranzakciók előkészítése.
A hozzáférés megszerzése többféle hasznot hozhat a támadóknak: adatlopást, zsarolást, további belső fiókok kompromittálását vagy üzleti folyamatok megzavarását. A kampány azt is megmutatja, hogy a fejlett technológiai védelem mellett egy meggyőző telefonhívás továbbra is képes kijátszani az emberi döntési folyamatokat.
A legfontosabb tanulság
Az incidens egyik lényeges tanulsága, hogy a támadóknak gyakran elég egyetlen alkalmazottat megtéveszteniük. A telefonos manipuláció a technikai rendszereket közvetlenül nem feltétlenül támadja; egy dolgozót vesz rá arra, hogy maga adja át a szükséges hozzáférést.
A védekezésben ezért különösen fontos:
- A help desk által végzett jelszó- és hozzáférés-visszaállítás erős, telefonhívástól független ellenőrzése.
- A telefonon kapott sürgető utasítások visszaellenőrzése ismert belső csatornán.
- A passkey- és többfaktoros hitelesítési folyamatok összekapcsolása megbízható eszközzel és eszközállapottal.
- Az egyszer használatos kódok, helyreállítási kódok és jelszavak telefonon történő megosztásának teljes tiltása.
- Rendszeres vishing-szimulációk és célzott biztonságtudatossági képzések.
A támadók módszereihez kapcsolódóan a Google „aprólékos social engineering taktikákról” számolt be, amelyekben a bűnözők személyes mobiltelefonon keresték az alkalmazottakat, és időnként még a valódi vállalati ügyfélszolgálati telefonszámot is megjelenítették.
Mit lehet biztosan tudni?
A jelenlegi információk alapján:
- Több jelentős amerikai pénzügyi vállalatot megcéloztak.
- A támadásokban telefonos megtévesztést és valószínűsíthetően hangutánzó technológiát használtak.
- A Point72 és a Two Sigma kommunikált az incidensről.
- A Two Sigma nem talált bizonyítékot adat- vagy rendszerkárosodásra.
- A Point72 első vizsgálata alapján ügyféladatok nem kerültek ki.
- A teljes kampány sikeressége és az esetleges károk mértéke még nem ismert.
Hozzászólások
Jelentkezz be a hozzászóláshoz.
Még nincs hozzászólás. Legyél az első!