Алгоритмы ИИ последнего поколения, продвинутые файрволы и круглосуточные ситуационные центры берегут многомиллиардные активы главных финансовых корпораций мира. Но у этой суперсовременной цифровой крепости обнаружилась простая универсальная отмычка - один короткий звонок на личный номер рядового клерка.
Именно это произошло за последний месяц на американском финансовом рынке. Согласно совместному расследованию агентства Reuters и данными отчета Google Threat Intelligence Group, десятки крупнейших инвестиционных фондов, рейтинговых агентств и корпораций США столкнулись с беспрецедентной волной высокоточного телефонного фишинга.
Парадокс современной кибербезопасности заключается в том, что чем совершеннее становятся технические средства защиты, тем уязвимее выглядит человеческий фактор. Утечки данных и взломы последних недель доказали: самым эффективным инструментом киберпреступников остаются не сложные эксплойты или вирусы на базе ИИ, а классическая социальная инженерия.
Схема, которую использовали преступники, была отточена до мелочей. Эксперты Google называют ее «тщательно проработанной социальной инженерией».
Хакеры связывались с сотрудником компании по его рабочему или личному сотовому телефону. Используя технологии спуфинга (подмены номеров), злоумышленники делали так, чтоб на экране смартфона жертвы отображался реальный номер внутренней службы техподдержки компании.
Вежливый «инженер техподдержки» сообщал, что от руководства или IT-департамента поступило срочное указание: необходимо безотлагательно обновить ключи доступа или перенастроить двухфакторную аутентификацию. После чего жертву направляли на фишинговый ресурс с убедительным адресом вроде passkeyhelpdesk или secure-passkey.
Как только сотрудник вводил свой пароль на фишинговой странице, хакеры прямо во время телефонного разговора просили его продиктовать одноразовый SMS-код или подтверждение из приложения. Получив код, преступники мгновенно захватывали учетную запись - еще до того, как разговор будет завершен.
Преступники действовали не вслепую. Анализ 72 вредоносных сайтов, проведенный специалистами, показал, что поддомены создавались точечно под конкретные компании. В списке целей оказались крупнейшие игроки мирового финансового сектора, такие как например гиганты частного капитала Blackstone, Bain Capital, KKR, Apollo Global Management, TPG. Также среди целей были хедж-фонды и биржевые гиганты (Bridgewater Associates, CME Group) и широко известное рейтинговое агентство Moody's, а также ряд ведущих юридических фирм и смежных финансовых организаций.
По данным Google, масштабная кампания проводится группировкой (или конгломератом хакеров), выступающей под целым рядом названий: Redact, Pink, Falcon и Helix.
Представители Google подтвердили, что в некоторых случаях атакованные компании (названия которых не разглашаются по соображениям безопасности) все же поддались шантажу и выплатили хакерам выкуп, поскольку информация была настолько конфиденциальной, что компании предпочли заплатить выкуп, лишь бы не допустить публичной утечки.
Ольга Божкова
