Нова група за изнудване атакува финансовия сектор

Вълна от кибератаки срещу хедж фондове, компании за частен капитал и други финансови организации беше свързана с UNC6671, група за изнудване, за която се съобщава, че е асоциирана с threat actors от BlackFile. Връзката, докладвана от BleepingComputer, сочи към координирана кампания, насочена точно към едни от най-добре финансираните, но исторически по-слабо проверявани сектори на финансовата индустрия.

Хедж фондовете и компаниите за частен капитал управляват огромни капиталови суми и съхраняват чувствителни данни за инвеститори, сделки и портфейлни компании. Тази комбинация от високостойностна информация и, в много случаи, по-малки екипи за сигурност в сравнение с големите банки, ги прави привлекателна мишена за групи, специализирани в изнудване, вместо в традиционно криптиране с цел откуп.

Кои са UNC6671 и BlackFile?

UNC6671 е обозначението, използвано за проследяване на този конкретен набор от прониквания, а съобщената му връзка с BlackFile предполага споделен набор от инструменти, инфраструктура или оперативен модел между двете. Групите за изнудване от този тип обикновено следват познат модел: получават достъп до мрежа, тихо изтеглят чувствителни файлове и след това притискат жертвата да плати, заплашвайки да изтекът публично откраднатите данни. За разлика от класическите ransomware оператори, които се фокусират върху криптиране на системи и искане на плащане за ключ за декриптиране, групите, фокусирани върху изнудване, често пропускат изцяло криптирането и разчитат единствено на заплахата от разкриване, която може да бъде по-трудна за откриване от защитниците, докато щетите вече не са нанесени.

Този подход отразява случилото се при други скорошни инциденти. При пробива в данните на Stadler Rail, например, бандата Everest поиска многомилионно плащане, свързано с пробив в платформа за обмен на данни, а не с пълно блокиране на системата. Тактиките, приоритизиращи изнудването, стават все по-чести в различни индустрии именно защото изискват по-малко технически усилия от внедряването и управлението на ransomware payloads, като същевременно дават на атакуващите значителни лостове за влияние над жертви, притеснени от репутационни и регулаторни последици.

Защо финансовите компании са основни мишени

Хедж фондовете и компаниите за частен капитал заемат уникална позиция в пейзажа на заплахите. Те обработват поверителна информация за инвеститори, непублични условия по сделки и финансови данни, които биха могли да бъдат ценни не само за изнудване, но потенциално и за търговия с вътрешна информация или конкурентно разузнаване, ако изтекат или бъдат продадени. В сравнение с регулираните банки, много от тези компании работят с по-малки вътрешни екипи за сигурност и разчитат в голяма степен на доставчици трети страни, облачни платформи и инструменти за отдалечен достъп, като всяко от тях може да се превърне във входна точка за атакуващи.

Това е в съответствие с по-широка тенденция, наблюдавана в пейзажа на заплахите тази година, при която атакуващите все по-често се насочват към крайни устройства и инфраструктура за отдалечен достъп, за да установят опорна точка. Кампании, включващи нулевия ден в SonicWall SMA 1000, експлоатиран от INC ransomware, и нулевия ден в Cisco FMC под активна атака, илюстрират колко бързо се придвижват threat actors, след като стане известна уязвимост в широко разпространен корпоративен хардуер. Дали UNC6671 е разчитала на подобен достъп на инфраструктурно ниво или на по-целенасочен фишинг и социално инженерство, не е подробно описано, но основният урок важи за всички сектори: периметърът е толкова силен, колкото е най-слабата му, най-слабо наблюдавана входна точка.

Какво означава това за вас

Ако работите в или инвестирате чрез хедж фонд, компания за частен капитал или която и да е компания за финансови услуги, тази кампания е напомняне, че вашата лична и финансова информация може да преминава през организации, които все повече се възприемат като лесни мишени от групи за изнудване. Инвеститорите обикновено имат малка видимост относно това колко добре даден фонд защитава данните, които събира при онбординг, дю дилиджънс или текущо отчитане.

За служителите в тези компании рискът е по-непосредствен. Групите за изнудване често получават първоначален достъп чрез компрометирани идентификационни данни, фишинг имейли или неактуализиран софтуер за отдалечен достъп, а не само чрез сложни нулеви дни. Това означава, че основните хигиенни мерки, като многофакторна автентикация, внимателна проверка на имейли и навременно актуализиране, все още затварят голяма част от потенциалните входни точки.

Изпреварване на атаките, водени от изнудване

Връзката между UNC6671 и BlackFile подчертава как тактиките за изнудване са се превърнали в предпочитана стратегия за threat actors, насочени към финансовия сектор, където само репутационният риск може да бъде достатъчен, за да принуди към плащане. Както и при други скорошни инциденти, включващи групи като Qilin ransomware, експлоатиращ уязвимост за заобикаляне в PAN-OS, моделът е последователен: атакуващите търсят пътя на най-малкото съпротивление към ценни мрежи, след което разчитат на разкриване на данни, а не на разрушаване, за да принудят към реакция.

Ако взаимодействате с хедж фонд, компания за частен капитал или подобна финансова институция, задавайте директни въпроси за това как са защитени вашите данни, дали се използва криптиране за чувствителни записи и какви планове за реакция при инциденти съществуват. За самите компании, третирането на групи за изнудване като UNC6671 като отделна и нарастваща категория риск, различна от традиционния ransomware, е необходима стъпка към затваряне на пропуските, които тези атакуващи активно експлоатират.