Nová vyděračská skupina cílí na finanční sektor
Vlna kyberútoků na hedgeové fondy, společnosti private equity a další finanční organizace byla spojena se skupinou UNC6671, vyděračskou skupinou údajně napojenou na aktéry hrozby BlackFile. Tuto souvislost přinesl server BleepingComputer a poukazuje na koordinovanou kampaň zaměřenou přímo na některé z nejlépe financovaných, avšak historicky méně kontrolovaných zákoutí finančního odvětví.
Hedgeové fondy a private equity společnosti spravují obrovské objemy kapitálu a uchovávají citlivé údaje o investorech, transakčním pipeline a portfoliových firmách. Kombinace vysoce hodnotných informací a v mnoha případech menších bezpečnostních týmů, než jaké mají velké banky, z nich činí atraktivní cíl pro skupiny specializující se spíše na vydírání než na tradiční šifrování ransomwarem.
Kdo jsou UNC6671 a BlackFile?
UNC6671 je označení používané ke sledování této konkrétní sady průniků a uváděné napojení na BlackFile naznačuje, že mezi oběma existuje sdílená sada nástrojů, infrastruktura nebo operační scénář. Takové vyděračské skupiny obvykle postupují podle známého vzorce: získají přístup do sítě, v tichosti exfiltrují citlivé soubory a poté na oběť tlačí, aby zaplatila pod pohrůžkou veřejného úniku ukradených dat. Na rozdíl od klasických ransomwarových operátorů, kteří se soustředí na šifrování systémů a požadují výkupné za dešifrovací klíč, vyděračsky zaměřené skupiny často šifrování zcela vynechávají a spoléhají čistě na hrozbu odhalení, kterou obránci obtížněji odhalí, dokud již škoda není napáchána.
Tento přístup odráží i další nedávné incidenty. Například narušení dat společnosti Stadler Rail ukázalo, jak gang Everest požadoval mnohamilionovou platbu v souvislosti s narušením platformy pro výměnu dat, nikoliv za odemčení celého systému. Taktika upřednostňující vydírání se napříč odvětvími stává stále běžnější právě proto, že vyžaduje méně technických režií než nasazení a správa ransomwarových payloadů, a přitom útočníkům stále poskytuje významný vliv na oběti, které se obávají reputačních a regulatorních dopadů.
Proč jsou finanční firmy hlavním cílem
Hedgeové fondy a private equity společnosti zaujímají v prostředí hrozeb jedinečné postavení. Pracují s důvěrnými informacemi o investorech, neveřejnými podmínkami transakcí a finančními daty, která mohou mít hodnotu nejen pro vydírání, ale potenciálně i pro obchodování zasvěcených osob nebo konkurenční zpravodajství, pokud by unikla nebo byla prodána. Ve srovnání s regulovanými bankami mnohé z těchto firem fungují s menšími interními bezpečnostními týmy a silně spoléhají na dodavatele třetích stran, cloudové platformy a nástroje pro vzdálený přístup – cokoli z toho se může stát vstupním bodem pro útočníky.
To odpovídá širšímu trendu, který letos pozorujeme napříč celou oblastí hrozeb, kdy útočníci stále častěji cílí na periferní zařízení a infrastrukturu vzdáleného přístupu, aby se uchytili. Kampaně zahrnující zero-day zranitelnost SonicWall SMA 1000 zneužitou ransomwarem INC a zero-day zranitelnost Cisco FMC pod aktivním útokem ilustrují, jak rychle se aktéři hrozeb přesouvají, jakmile se stane známou zranitelnost v široce nasazeném podnikovém hardwaru. Zda se UNC6671 spoléhala na podobný přístup na úrovni infrastruktury, nebo spíše na cílený phishing a sociální inženýrství, nebylo upřesněno, avšak základní ponaučení platí napříč sektory: perimetr je jen tak silný, jak silný je jeho nejslabší, nejméně monitorovaný vstupní bod.
Co to znamená pro vás
Pokud pracujete v hedgeovém fondu, private equity firmě nebo jakékoli finančně-poradenské společnosti, nebo jejich prostřednictvím investujete, je tato kampaň připomínkou, že vaše osobní a finanční údaje mohou procházet organizacemi, které vyděračské skupiny stále častěji vnímají jako snadné cíle. Investoři mají obvykle jen malou viditelnost do toho, jak dobře fond chrání data, která shromažďuje během onboardingu, due diligence nebo průběžného reportování.
Pro zaměstnance těchto firem je riziko bezprostřednější. Vyděračské skupiny často získávají prvotní přístup spíše prostřednictvím kompromitovaných přihlašovacích údajů, phishingových e-mailů nebo nezabezpečeného softwaru pro vzdálený přístup než jen pomocí sofistikovaných zero-day zranitelností. To znamená, že základní hygiena – vícefaktorová autentizace, pečlivé ověřování e-mailů a včasné záplatování – stále uzavírá velkou část potenciálních vstupních bodů.
Jak si udržet náskok před útoky řízenými vydíráním
Propojení UNC6671 a BlackFile podtrhuje, jak se vyděračská taktika stala preferovanou strategií aktérů hrozeb cílících na finanční sektor, kde samotné reputační riziko může být dostatečným důvodem k zaplacení výkupného. Stejně jako u dalších nedávných incidentů se skupinami, jako je ransomware Qilin zneužívající bypass zranitelnost PAN-OS, je vzorec konzistentní: útočníci hledají cestu nejmenšího odporu do cenných sítí a poté spoléhají na odhalení dat spíše než na narušení provozu, aby si vynutili odezvu.
Pokud přicházíte do styku s hedgeovým fondem, private equity firmou či podobnou finanční institucí, ptejte se přímo na to, jak jsou vaše data chráněna, zda je u citlivých záznamů používáno šifrování a jaké existují plány reakce na incidenty. Pro samotné firmy je nezbytným krokem k odstranění mezer, které tito útočníci aktivně zneužívají, začít považovat vyděračské skupiny, jako je UNC6671, za samostatnou a rostoucí kategorii rizik, oddělenou od tradičního ransomwaru.




