Хедж-фонды США под атакой вишинга: Blackstone, KKR и CME в зоне риска

Финансовый сектор США столкнулся с новой волной целевых атак: группировка, известная как BlackFile и сменившая название на Redact, провела масштабную кампанию вишинга против ведущих хедж-фондов. По данным компании Abnormal Security, которая отслеживает угрозы, злоумышленники заработали более $10 мил

Хедж-фонды США под атакой вишинга: Blackstone, KKR и CME в зоне риска

Финансовый сектор США столкнулся с новой волной целевых атак: группировка, известная как BlackFile и сменившая название на Redact, провела масштабную кампанию вишинга против ведущих хедж-фондов. По данным компании Abnormal Security, которая отслеживает угрозы, злоумышленники заработали более $10 миллионов с начала 2024 года. Среди целей оказались такие гиганты, как Blackstone, KKR и CME Group — это указывает на то, что атаки были тщательно спланированы и нацелены на организации с высокими финансовыми потоками.

Вишинг, или голосовой фишинг, — это метод социальной инженерии, при котором злоумышленники звонят жертвам, выдавая себя за сотрудников банков, ИТ-поддержки или других доверенных лиц, чтобы выманить конфиденциальные данные или убедить совершить денежные переводы. В случае с хедж-фондами атаки, вероятно, были нацелены на сотрудников, имеющих доступ к крупным счетам и системам платежей. Успех кампании подтверждается внушительной суммой, которую удалось получить мошенникам.

Масштаб атаки и методы злоумышленников

Кампания, о которой сообщает TechRadar, привлекла внимание экспертов по кибербезопасности из-за своей изощрённости. BlackFile, теперь действующая под брендом Redact, использовала комбинацию фишинговых писем и телефонных звонков, чтобы создать многоступенчатую схему обмана. Сначала жертва получала электронное письмо с вредоносной ссылкой или вложением, а затем следовал звонок от «сотрудника службы безопасности», который убеждал выполнить определённые действия, например, ввести учётные данные на поддельном портале.

По данным Abnormal Security, атаки были нацелены на конкретных сотрудников, чьи должности предполагают доступ к финансовым операциям. Используя открытые данные из LinkedIn и корпоративных сайтов, злоумышленники подбирали жертв и персонализировали сообщения, что повышало шансы на успех. В некоторых случаях мошенники использовали подмену номера, чтобы звонок выглядел как исходящий изнутри компании.

Как работает вишинг и почему он так опасен?

Вишинг — это разновидность фишинга, но вместо электронных писем злоумышленники используют телефонные звонки. Они могут представиться кем угодно: сотрудником банка, техподдержкой или даже коллегой. Главная опасность в том, что голос вызывает больше доверия, чем текст, и жертва может не заметить подвоха. В случае с хедж-фондами, где суммы операций исчисляются миллионами, один удачный звонок может принести злоумышленникам огромную прибыль.

Эксперты подчёркивают, что вишинг особенно опасен для организаций с разветвлённой структурой, где сотрудники привыкли полагаться на телефонные указания. В хедж-фондах часто работают люди, которые ценят скорость и удобство, поэтому они могут пренебречь дополнительными проверками. Именно на этом играют мошенники, создавая ощущение срочности и давления.

Предыстория и контекст

Вишинг не является новой угрозой, но в последние годы он стал более опасным из-за развития технологий подмены голоса и использования искусственного интеллекта. Финансовый сектор всегда был привлекательной целью для киберпреступников, однако атаки на хедж-фонды такого масштаба — относительно редкое явление. Обычно злоумышленники предпочитают атаковать банки или розничных клиентов, но хедж-фонды управляют огромными активами, и одна успешная транзакция может принести миллионы.

BlackFile, судя по отчётам, действует с 2023 года и специализируется именно на финансовых организациях. Переименование в Redact может быть попыткой замести следы и избежать внимания правоохранительных органов, которые уже начали расследования. Эксперты отмечают, что группировка использует инфраструктуру, которая позволяет быстро менять домены и номера телефонов, что затрудняет их блокировку.

Почему атаки на хедж-фонды особенно опасны?

Хедж-фонды — это инвестиционные компании, которые управляют средствами институциональных инвесторов и состоятельных частных лиц. Они часто используют сложные финансовые инструменты и имеют доступ к крупным суммам на счетах. В отличие от банков, где действуют строгие процедуры проверки, в хедж-фондах может быть меньше уровней защиты для внутренних переводов, особенно если речь идёт о доверенных сотрудниках. Кроме того, сотрудники фондов часто работают удалённо и могут быть менее бдительными при получении неожиданных звонков.

Технические детали и экспертный разбор

Abnormal Security, которая специализируется на защите корпоративной электронной почты, выявила, что атаки используют методы обхода многофакторной аутентификации. Злоумышленники не просто крадут пароли — они манипулируют жертвами, чтобы те сами предоставили одноразовые коды или подтвердили вход в систему. Это особенно опасно, поскольку даже при включённом 2FA сотрудник может стать жертвой социальной инженерии.

Эксперты отмечают, что группировка Redact использует легитимные сервисы для маскировки своих действий: например, регистрирует домены, похожие на официальные, и использует облачные платформы для размещения фишинговых страниц. Это делает атаки труднее обнаруживаемыми для традиционных систем безопасности. Кроме того, звонки часто совершаются в нерабочее время или во время перерывов, когда сотрудники менее сосредоточены.

Какие признаки указывают на вишинг-атаку?

Среди основных признаков — неожиданные звонки с требованием срочных действий, запрос паролей или кодов подтверждения, а также попытки создать панику. Злоумышленники часто используют имена реальных сотрудников или начальников, чтобы усыпить бдительность. Если звонящий просит перевести деньги или предоставить данные, это почти всегда мошенничество. Важно помнить, что даже если номер выглядит знакомым, его можно подделать.

Кого затронет атака и как защититься

Прежде всего, под ударом находятся сотрудники финансовых организаций, имеющие доступ к платёжным системам и счетам. Однако последствия могут затронуть и инвесторов, чьи средства могут быть похищены. Для российских и СНГ-компаний, которые работают с американскими партнёрами, это также сигнал к усилению мер безопасности, поскольку мошенники могут использовать аналогичные схемы в других регионах.

Чтобы защититься, эксперты рекомендуют внедрить строгие процедуры проверки для финансовых операций, особенно тех, которые инициируются по телефону. Сотрудникам следует напоминать, что банки и компании никогда не запрашивают пароли или коды по телефону. Также важно использовать отдельные каналы связи для подтверждения операций, например, обратный звонок по официальному номеру или личное обращение в ИТ-отдел.

Что будет дальше

Ожидается, что атаки подобного рода продолжатся, поскольку они приносят значительный доход. Группировка Redact, судя по всему, наращивает масштабы: с начала года она уже заработала более $10 миллионов, и нет оснований полагать, что она остановится. Правоохранительные органы США, включая ФБР, уже предупреждали о росте вишинга, но расследования таких группировок затруднены из-за их транснационального характера.

В ближайшие месяцы финансовые регуляторы могут ужесточить требования к кибербезопасности для хедж-фондов и других инвестиционных компаний. Возможно, будут введены обязательные учения по социальной инженерии и требования к многофакторной аутентификации для всех финансовых операций. Компаниям стоит заранее подготовиться к этим изменениям, чтобы не стать следующей жертвой.

Итог

Атака группировки Redact на крупнейшие хедж-фонды США — это тревожный сигнал для всей финансовой индустрии. Вишинг становится всё более изощрённым, и даже компании с серьёзными бюджетами на безопасность могут оказаться уязвимыми. Главный урок для читателей: бдительность и строгие процедуры проверки — это не просто рекомендации, а необходимость в условиях растущих киберугроз. Следите за обновлениями в этой сфере, чтобы защитить свои финансы и данные.