Μια νέα ομάδα εκβιασμών στοχεύει τον χρηματοπιστωτικό τομέα

Ένα κύμα κυβερνοεπιθέσεων κατά hedge funds, εταιρειών ιδιωτικών κεφαλαίων και άλλων χρηματοπιστωτικών οργανισμών έχει συνδεθεί με την UNC6671, μια ομάδα εκβιασμού που φέρεται να συνδέεται με τους φορείς απειλών BlackFile. Η σύνδεση, που αναφέρθηκε από το BleepingComputer, υποδεικνύει μια συντονισμένη εκστρατεία που στοχεύει απευθείας σε μερικές από τις πιο πλούσιες σε πόρους αλλά ιστορικά ανεπαρκώς ελεγμένες γωνιές της χρηματοπιστωτικής βιομηχανίας.

Τα hedge funds και οι εταιρείες ιδιωτικών κεφαλαίων διαχειρίζονται τεράστια κεφάλαια και διατηρούν ευαίσθητα δεδομένα για επενδυτές, pipelines συμφωνιών και εταιρείες χαρτοφυλακίου. Αυτός ο συνδυασμός πληροφοριών υψηλής αξίας και, σε πολλές περιπτώσεις, πιο λιτών ομάδων ασφαλείας σε σύγκριση με τις μεγάλες τράπεζες, τις καθιστά ελκυστικό στόχο για ομάδες που ειδικεύονται στον εκβιασμό αντί για την παραδοσιακή κρυπτογράφηση ransomware.

Ποιοι είναι οι UNC6671 και BlackFile;

Το UNC6671 είναι ο χαρακτηρισμός που χρησιμοποιείται για την παρακολούθηση αυτού του συγκεκριμένου συνόλου παραβιάσεων και η αναφερόμενη σύνδεσή του με το BlackFile υποδηλώνει μια κοινή εργαλειοθήκη, υποδομή ή επιχειρησιακό εγχειρίδιο μεταξύ των δύο. Οι ομάδες εκβιασμού όπως αυτές συνήθως ακολουθούν ένα γνώριμο μοτίβο: αποκτούν πρόσβαση σε ένα δίκτυο, αφαιρούν αθόρυβα ευαίσθητα αρχεία και στη συνέχεια πιέζουν το θύμα να πληρώσει απειλώντας να διαρρεύσουν δημόσια τα κλεμμένα δεδομένα. Σε αντίθεση με τους κλασικούς φορείς ransomware που επικεντρώνονται στην κρυπτογράφηση συστημάτων και απαιτούν πληρωμή για ένα κλειδί αποκρυπτογράφησης, οι ομάδες που εστιάζουν στον εκβιασμό συχνά παραλείπουν εντελώς την κρυπτογράφηση και βασίζονται αποκλειστικά στην απειλή της έκθεσης, γεγονός που μπορεί να κάνει δυσκολότερο για τους αμυνόμενους να ανιχνεύσουν την επίθεση πριν η ζημιά να έχει ήδη γίνει.

Αυτή η προσέγγιση αντικατοπτρίζει ό,τι έχει διαδραματιστεί σε άλλα πρόσφατα περιστατικά. Η παραβίαση δεδομένων της Stadler Rail, για παράδειγμα, είδε τη συμμορία Everest να απαιτεί μια πληρωμή πολλών εκατομμυρίων δολαρίων που συνδεόταν με την παραβίαση μιας πλατφόρμας ανταλλαγής δεδομένων αντί για ένα καθολικό κλείδωμα συστήματος. Οι τακτικές που δίνουν προτεραιότητα στον εκβιασμό έχουν γίνει όλο και πιο συνηθισμένες σε όλους τους κλάδους, ακριβώς επειδή απαιτούν λιγότερη τεχνική επιβάρυνση από την ανάπτυξη και διαχείριση ωφέλιμων φορτίων ransomware, ενώ ταυτόχρονα δίνουν στους επιτιθέμενους σημαντική μόχλευση έναντι θυμάτων που ανησυχούν για επιπτώσεις στη φήμη και τη συμμόρφωση με ρυθμιστικές διατάξεις.

Γιατί οι χρηματοπιστωτικές εταιρείες αποτελούν πρωταρχικούς στόχους

Τα hedge funds και οι εταιρείες ιδιωτικών κεφαλαίων καταλαμβάνουν μια μοναδική θέση στο τοπίο των απειλών. Χειρίζονται εμπιστευτικές πληροφορίες επενδυτών, μη δημόσιους όρους συμφωνιών και οικονομικά δεδομένα που θα μπορούσαν να είναι πολύτιμα όχι μόνο για εκβιασμό αλλά δυνητικά και για συναλλαγές εμπιστευτικών πληροφοριών ή ανταγωνιστική πληροφόρηση εάν διαρρεύσουν ή πουληθούν. Σε σύγκριση με τις ρυθμιζόμενες τράπεζες, πολλές από αυτές τις εταιρείες λειτουργούν με μικρότερες εσωτερικές ομάδες ασφαλείας και βασίζονται σε μεγάλο βαθμό σε τρίτους προμηθευτές, πλατφόρμες cloud και εργαλεία απομακρυσμένης πρόσβασης, οποιοδήποτε από τα οποία μπορεί να γίνει σημείο εισόδου για επιτιθέμενους.

Αυτό είναι σύμφωνο με μια ευρύτερη τάση που παρατηρείται στο τοπίο των απειλών φέτος, όπου οι επιτιθέμενοι στοχεύουν όλο και περισσότερο σε συσκευές άκρων και υποδομές απομακρυσμένης πρόσβασης για να εγκατασταθούν. Εκστρατείες που περιλαμβάνουν το zero-day του SonicWall SMA 1000 που εκμεταλλεύτηκε το ransomware INC και το zero-day του Cisco FMC υπό ενεργή επίθεση απεικονίζουν και οι δύο πόσο γρήγορα κινούνται οι φορείς απειλών μόλις μια ευπάθεια σε ευρέως διαδεδομένο επιχειρηματικό υλικό γίνει γνωστή. Το αν η UNC6671 βασίστηκε σε παρόμοια πρόσβαση σε επίπεδο υποδομής ή σε πιο στοχευμένο phishing και κοινωνική μηχανική δεν έχει διευκρινιστεί, αλλά το υποκείμενο δίδαγμα ισχύει σε όλους τους τομείς: η περίμετρος είναι τόσο ισχυρή όσο το πιο αδύναμο, λιγότερο παρακολουθούμενο σημείο εισόδου της.

Τι σημαίνει αυτό για εσάς

Εάν εργάζεστε ή επενδύετε μέσω ενός hedge fund, μιας εταιρείας ιδιωτικών κεφαλαίων ή οποιασδήποτε εταιρείας χρηματοπιστωτικών υπηρεσιών, αυτή η εκστρατεία είναι μια υπενθύμιση ότι οι προσωπικές και οικονομικές σας πληροφορίες μπορεί να διέρχονται από οργανισμούς που θεωρούνται όλο και περισσότερο εύκολοι στόχοι από ομάδες εκβιασμού. Οι επενδυτές συνήθως έχουν ελάχιστη ορατότητα στο πόσο καλά ένα fund προστατεύει τα δεδομένα που συλλέγει κατά την εγγραφή, τον οικονομικό έλεγχο ή την τακτική αναφορά.

Για τους υπαλλήλους σε αυτές τις εταιρείες, ο κίνδυνος είναι πιο άμεσος. Οι ομάδες εκβιασμού συχνά αποκτούν αρχική πρόσβαση μέσω παραβιασμένων διαπιστευτηρίων, μηνυμάτων ηλεκτρονικού ψαρέματος ή μη επιδιορθωμένου λογισμικού απομακρυσμένης πρόσβασης αντί αποκλειστικά μέσω εξελιγμένων zero-days. Αυτό σημαίνει ότι βασικές πρακτικές υγιεινής, όπως ο έλεγχος ταυτότητας πολλαπλών παραγόντων, η προσεκτική επαλήθευση email και η άμεση εφαρμογή επιδιορθώσεων, εξακολουθούν να αποκλείουν ένα μεγάλο μέρος των πιθανών σημείων εισόδου.

Μένοντας μπροστά από επιθέσεις που βασίζονται στον εκβιασμό

Η σύνδεση UNC6671 και BlackFile υπογραμμίζει πώς οι τακτικές εκβιασμού έχουν γίνει μια προτιμώμενη στρατηγική για φορείς απειλών που στοχεύουν τον χρηματοπιστωτικό τομέα, όπου ο κίνδυνος φήμης από μόνος του μπορεί να αρκεί για να εξαναγκάσει σε πληρωμή. Όπως και σε άλλα πρόσφατα περιστατικά που περιλαμβάνουν ομάδες όπως το ransomware Qilin που εκμεταλλεύεται μια ευπάθεια παράκαμψης του PAN-OS, το μοτίβο είναι συνεπές: οι επιτιθέμενοι αναζητούν τον δρόμο της λιγότερης αντίστασης προς πολύτιμα δίκτυα και στη συνέχεια βασίζονται στην έκθεση δεδομένων αντί για τη διαταραχή για να εξαναγκάσουν μια αντίδραση.

Εάν αλληλεπιδράτε με ένα hedge fund, μια εταιρεία ιδιωτικών κεφαλαίων ή παρόμοιο χρηματοπιστωτικό ίδρυμα, θέστε άμεσες ερωτήσεις σχετικά με το πώς προστατεύονται τα δεδομένα σας, αν χρησιμοποιείται κρυπτογράφηση για ευαίσθητα αρχεία και ποια σχέδια αντιμετώπισης περιστατικών υπάρχουν. Για τις ίδιες τις εταιρείες, η αντιμετώπιση των ομάδων εκβιασμού όπως η UNC6671 ως μια διακριτή και αυξανόμενη κατηγορία κινδύνου, ξεχωριστά από το παραδοσιακό ransomware, είναι ένα απαραίτητο βήμα προς την κάλυψη των κενών που αυτοί οι επιτιθέμενοι εκμεταλλεύονται ενεργά.