En ny afpresningsgruppe retter sig mod finanssektoren

En bølge af cyberangreb mod hedgefonde, private equity-selskaber og andre finansielle organisationer er blevet knyttet til UNC6671, en afpresningsgruppe der angiveligt er forbundet med trusselsaktørerne BlackFile. Forbindelsen, rapporteret af BleepingComputer, peger på en koordineret kampagne, der er direkte rettet mod nogle af de mest ressourcestærke, men historisk set mindre granskede hjørner af finansindustrien.

Hedgefonde og private equity-selskaber forvalter enorme kapitalmængder og opbevarer følsomme data om investorer, aftalepipelines og porteføljeselskaber. Den kombination af information med høj værdi og i mange tilfælde slankere sikkerhedsteams end store banker gør dem til et attraktivt mål for grupper, der specialiserer sig i afpresning fremfor traditionel ransomware-kryptering.

Hvem er UNC6671 og BlackFile?

UNC6671 er betegnelsen, der bruges til at spore dette særlige sæt af indtrængen, og dens rapporterede forbindelse til BlackFile antyder et fælles værktøjssæt, infrastruktur eller operationel drejebog mellem de to. Afpresningsgrupper som denne følger typisk et velkendt mønster: få adgang til et netværk, eksfiltrér stille og roligt følsomme filer, og læg derefter pres på offeret for at betale ved at true med at lække de stjålne data offentligt. I modsætning til klassiske ransomware-aktører, der fokuserer på at kryptere systemer og kræve betaling for en dekrypteringsnøgle, springer afpresningsfokuserede grupper ofte kryptering helt over og stoler udelukkende på truslen om eksponering, hvilket kan være sværere for forsvarere at opdage, indtil skaden allerede er sket.

Denne fremgangsmåde afspejler, hvad der har udspillet sig i andre nylige hændelser. Stadler Rail-datalækket så for eksempel Everest-banden kræve en millionbetaling knyttet til et brud på en dataudvekslingsplatform fremfor en systemdækkende nedlukning. Afpresnings-først-taktikker er blevet stadig mere almindelige på tværs af brancher, netop fordi de kræver mindre teknisk overhead end at udrulle og administrere ransomware-nyttelaster, samtidig med at de giver angriberne betydelig indflydelse over ofre, der er bekymrede for omdømmemæssige og regulatoriske konsekvenser.

Hvorfor finansielle virksomheder er oplagte mål

Hedgefonde og private equity-selskaber indtager en unik position i trusselslandskabet. De håndterer fortrolige investoroplysninger, ikke-offentlige aftalevilkår og finansielle data, der kunne være værdifulde ikke kun til afpresning, men potentielt til insiderhandel eller konkurrencemæssig efterretning, hvis de lækkes eller sælges. Sammenlignet med regulerede banker opererer mange af disse selskaber med mindre interne sikkerhedsteams og er stærkt afhængige af tredjepartsleverandører, cloudplatforme og fjernadgangsværktøjer, som hver især kan blive et indgangspunkt for angribere.

Dette stemmer overens med en bredere tendens, der ses på tværs af trusselslandskabet i år, hvor angribere i stigende grad går efter edge-enheder og fjernadgangsinfrastruktur for at etablere fodfæste. Kampagner, der involverer SonicWall SMA 1000 zero-day udnyttet af INC ransomware og Cisco FMC zero-day under aktivt angreb, illustrerer begge, hvor hurtigt trusselsaktører bevæger sig, når en sårbarhed i bredt implementeret virksomhedshardware bliver kendt. Om UNC6671 baserede sig på lignende adgang på infrastrukturniveau eller mere målrettet phishing og social engineering er ikke detaljeret beskrevet, men den underliggende lektie gælder på tværs af sektorer: perimeteren er kun så stærk som dets svageste, mindst overvågede indgangspunkt.

Hvad dette betyder for dig

Hvis du arbejder hos eller investerer gennem en hedgefond, private equity-selskab eller enhver finansiel servicevirksomhed, er denne kampagne en påmindelse om, at dine personlige og finansielle oplysninger kan passere gennem organisationer, der i stigende grad betragtes som bløde mål af afpresningsgrupper. Investorer har typisk ringe indsigt i, hvor godt en fond beskytter de data, den indsamler under onboarding, due diligence eller løbende rapportering.

For ansatte i disse selskaber er risikoen mere umiddelbar. Afpresningsgrupper opnår ofte indledende adgang gennem kompromitterede legitimationsoplysninger, phishing-e-mails eller upatchede fjernadgangsprogrammer snarere end udelukkende avancerede zero-days. Det betyder, at grundlæggende hygiejne som multifaktorautentificering, omhyggelig e-mail-verifikation og hurtig patching stadig lukker en stor del af potentielle indgangspunkter.

Sådan holder du dig foran afpresningsdrevne angreb

Forbindelsen mellem UNC6671 og BlackFile understreger, hvordan afpresningstaktikker er blevet en foretrukken strategi for trusselsaktører, der retter sig mod finanssektoren, hvor omdømmerisiko alene kan være nok til at fremtvinge en betaling. Som med andre nylige hændelser, der involverer grupper som Qilin ransomware, der udnytter en PAN-OS bypass-sårbarhed, er mønsteret konsistent: angribere søger den mindste modstands vej ind i værdifulde netværk og stoler derefter på dataeksponering snarere end forstyrrelse for at fremtvinge et svar.

Hvis du interagerer med en hedgefond, et private equity-selskab eller lignende finansiel institution, så stil direkte spørgsmål om, hvordan dine data beskyttes, om der bruges kryptering til følsomme poster, og hvilke beredskabsplaner der findes. For selskaberne selv er det at behandle afpresningsgrupper som UNC6671 som en særskilt og voksende risikokategori, adskilt fra traditionel ransomware, et nødvendigt skridt mod at lukke de huller, som disse angribere aktivt udnytter.