Угрозы Взлом Кибератаки на хедж-фонды связаны с группой вымогателей UNC6671, имеющей отношение к делу BlackFile.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000000179.jpg

Недавняя волна кибератак, направленных против хедж-фондов, частных инвестиционных компаний и других финансовых организаций, связана с UNC6671, группой вымогателей, предположительно связанной с киберпреступниками из BlackFile.

Утверждение о причастности злоумышленников к атаке появилось после того, как Для просмотра ссылки Войди или Зарегистрируйся и Для просмотра ссылки Войди или Зарегистрируйся сообщили, что Point72 Asset Management, Millennium Management, Two Sigma Investments, Citadel и несколько частных инвестиционных компаний стали объектами недавних атак, в которых использовался голосовой фишинг (вишинг) для обмана сотрудников с целью получения доступа к корпоративным системам.

По сообщениям, компания Point72 сообщила инвесторам, что подверглась атаке, но не обнаружила доказательств кражи данных клиентов, в то время как компания Two Sigma заявила, что заблокировала попытку вторжения и не обнаружила никаких признаков того, что ее системы или данные были затронуты.

Компания Millennium отказалась от комментариев в ответ на вопросы BleepingComputer. Компания Citadel также отказалась от комментариев и перенаправила BleepingComputer к материалам Bloomberg. Компании Point72 и Two Sigma не ответили на запросы о комментариях.

В ответ на вопросы BleepingComputer Остин Ларсен, ведущий аналитик угроз в группе анализа угроз Google (GTIG), заявил, что компания отслеживает фишинговую активность под кодом UNC6671.

«Ранее UNC6671 работала под публичным брендом BlackFile, но теперь диверсифицировала свои операции по вымогательству, используя несколько публичных брендов, включая Redact, Pink, Helix и Falcon», — рассказал Ларсен изданию BleepingComputer.

«По оценке GTIG, единая группа злоумышленников занимается фишингом в службах поддержки и кражей данных из облачных хранилищ в различных публичных сервисах, занимающихся вымогательством».

BlackFile — это группа, занимающаяся кражей данных и вымогательством, которая впервые появилась в феврале 2025 года , когда провела серию атак, направленных против организаций розничной торговли и гостиничного бизнеса.

Согласно отчету Mandiant , в июле 2026 года целевая аудитория группы сместилась в сторону частных инвестиционных компаний, хедж-фондов, крупных юридических фирм и рейтинговых агентств, после того как ранее она нацеливалась на организации в производственном секторе, здравоохранении, недвижимости, технологиях, транспорте и гостиничном бизнесе.

«В период с января по май 2026 года GTIG отследила платежи в биткоинах на сумму более 10,6 миллионов долларов США на кошельки участников группы. Хотя первоначальные требования достигают 3 миллионов долларов, операторы обычно соглашаются на сумму около 750 000 долларов США после переговоров», — сказал Ларсен.

После публикации нашей статьи группа вымогателей Falcon разместила на своем сайте, посвященном утечкам данных, заявление, в котором оспаривала некоторые сведения, предоставленные компанией Mandiant.

«Falcon является партнером Redact. Мы являемся исключительно партнером Redact. Мы не связаны, не аффилированы и не находимся под эгидой Helix, Pink или любой другой группы, упомянутой в отчете Mandiant», — написали злоумышленники на своем сайте, посвященном утечкам данных.

Мы не делимся операторами, инфраструктурой, инструментами, каналами переговоров или доходами ни с какой другой группой, кроме Redact».

В мае 2026 года Для просмотра ссылки Войди или Зарегистрируйся на своем сайте, посвященном утечкам данных, о ребрендинге и переходе под название Redact, под которым она продолжит свою деятельность.

Фишинговые атаки направлены на облачные среды.​

Операторы UNC6671 обычно связываются с сотрудниками по их личным мобильным телефонам, имитируя корпоративные службы поддержки и утверждая, что работникам необходимо зарегистрировать пароли или обновить настройки многофакторной аутентификации.

Затем жертв перенаправляют на домены, имитирующие компанию целевого сотрудника, на которых размещены фишинговые комплекты, предназначенные для кражи учетных данных и сессионных файлов cookie в режиме реального времени.

После кражи учетных записей Microsoft 365 или Okta с единым входом (SSO) злоумышленники входят в панель управления SSO, которая предоставляет доступ ко всем облачным платформам, связанным с учетной записью.

1000000180.jpg

Панель управления Okta SSO с доступом ко многим облачным платформам.
Затем хакеры используют автоматизированные инструменты для кражи данных из всех облачных сервисов, к которым получают доступ, и удаления уведомлений о безопасности и писем с инструкциями по сбросу паролей из взломанных почтовых ящиков.

Компания Mandiant заявляет, что инфраструктура и сеть вымогательства, используемые в этих атаках, отличаются от тех, что связаны с Scattered Spider, которая исторически применяла аналогичные методы социальной инженерии в службах поддержки.

«Хотя фишинг через службу поддержки и перехват аутентификации с помощью метода Adversary-in-the-Middle имеют сходства с методами, исторически связанными с Scattered Spider (UNC3944), GTIG отслеживает эту конкретную инфраструктуру, схему регистрации доменов и многобрендовую сеть вымогательства как UNC6671», — сказал Ларсен изданию BleepingComputer.

Компания Mandiant заявляет, что в настоящее время оказывает помощь нескольким десяткам организаций, пострадавших от директивы UNC6671.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: