Uusi kiristysryhmä iskee rahoitussektoriin

Hedge-rahastoihin, pääomasijoitusyhtiöihin ja muihin finanssialan toimijoihin kohdistuneet kyberhyökkäykset on yhdistetty UNC6671:een, kiristysryhmään, joka raporttien mukaan liittyy BlackFile-uhkatoimijoihin. BleepingComputerin raportoima yhteys viittaa koordinoituun kampanjaan, jonka kohteena ovat eräät kaikkein runsaimmin resurssoiduista mutta perinteisesti vähiten valvotuista rahoitusalan osa-alueista.

Hedge-rahastot ja pääomasijoitusyhtiöt hallinnoivat valtavia pääomia ja säilyttävät arkaluonteisia tietoja sijoittajista, transaktioputkista ja kohdeyhtiöistä. Tämä korkea-arvoisten tietojen ja monissa tapauksissa suuria pankkeja kevyempien turvallisuustiimien yhdistelmä tekee niistä houkuttelevan kohteen ryhmille, jotka ovat erikoistuneet kiristykseen perinteisen lunnasohjelmasalauksen sijaan.

Keitä ovat UNC6671 ja BlackFile?

UNC6671 on nimitys, jota käytetään seuraamaan tätä tiettyä tunkeutumisjoukkoa, ja sen raportoitu yhteys BlackFileen viittaa työkalujen, infrastruktuurin tai toimintamallin jakamiseen näiden kahden välillä. Tällaiset kiristysryhmät noudattavat tyypillisesti tuttua kaavaa: ne hankkivat pääsyn verkkoon, suodattavat hiljaa arkaluonteisia tiedostoja ja painostavat sitten uhria maksamaan uhkaamalla vuotaa varastetut tiedot julkisesti. Toisin kuin perinteiset lunnasohjelmatoimijat, jotka keskittyvät järjestelmien salaamiseen ja maksun vaatimiseen salauksenpurkuavaimesta, kiristykseen keskittyvät ryhmät jättävät salauksen usein kokonaan väliin ja nojaavat puhtaasti paljastuksen uhkaan, jota voi olla puolustajien vaikeampi havaita, ennen kuin vahinko on jo tapahtunut.

Tämä lähestymistapa heijastaa sitä, mitä muissa viimeaikaisissa tapauksissa on tapahtunut. Esimerkiksi Stadler Railin tietomurrossa Everest-ryhmä vaati monimiljoonamaksua, joka liittyi tiedonvaihtoalustan murtoon koko järjestelmän laajuisen lukituksen sijaan. Kiristyspainotteiset taktiikat ovat yleistyneet kaikilla toimialoilla juuri siksi, että ne vaativat vähemmän teknistä ylimäärää kuin lunnasohjelmahyökkäysten käyttöönotto ja hallinnointi, samalla kun ne antavat hyökkääjille merkittävää painostusvaltaa uhreihin, jotka ovat huolissaan maineeseen ja sääntelyyn liittyvistä seurauksista.

Miksi finanssiyritykset ovat ensisijaisia kohteita

Hedge-rahastot ja pääomasijoitusyhtiöt ovat ainutlaatuisessa asemassa uhkakentässä. Ne käsittelevät luottamuksellisia sijoittajatietoja, ei-julkisia transaktioehtoja ja taloustietoja, jotka voisivat olla arvokkaita paitsi kiristyksen, myös potentiaalisesti sisäpiirikaupan tai kilpailutiedustelun kannalta, jos ne vuotavat tai ne myydään. Säänneltyihin pankkeihin verrattuna monet näistä yrityksistä toimivat pienemmillä sisäisillä turvatiimeillä ja nojaavat vahvasti ulkopuolisiin kumppaneihin, pilvialustoihin ja etäkäyttötyökaluihin, joista mikä tahansa voi muodostaa hyökkääjälle sisääntulopisteen.

Tämä on linjassa laajemman trendin kanssa, jota on nähty uhkakentässä tänä vuonna ja jossa hyökkääjät iskevät yhä useammin reunareitittimiin ja etäkäyttöinfrastruktuuriin jalansijan saamiseksi. Kampanjat, joihin liittyvät INC-lunnasohjelman hyödyntämä SonicWall SMA 1000 -nollapäivähaavoittuvuus ja aktiivisen hyökkäyksen kohteena oleva Cisco FMC -nollapäivähaavoittuvuus, havainnollistavat molemmat, kuinka nopeasti hyökkääjät liikkuvat, kun haavoittuvuus laajalti käytössä olevassa yrityslaitteistossa tulee tunnetuksi. Sitä, nojasiko UNC6671 vastaavaan infrastruktuuritason pääsyyn vai kohdennetumpaan tietojenkalasteluun ja sosiaaliseen manipulointiin, ei ole kerrottu yksityiskohtaisesti, mutta taustalla oleva oppi pätee kaikilla aloilla: verkon rajapinta on vain niin vahva kuin sen heikoin ja vähiten valvottu sisääntulopiste.

Mitä tämä tarkoittaa sinulle

Jos työskentelet hedge-rahastossa, pääomasijoitusyhtiössä tai missä tahansa finanssipalveluyrityksessä tai sijoitat niiden kautta, tämä kampanja on muistutus siitä, että henkilökohtaiset ja taloudelliset tietosi saattavat kulkea organisaatioiden kautta, joita kiristysryhmät pitävät yhä useammin helppoina kohteina. Sijoittajilla on tyypillisesti vain vähän näkyvyyttä siihen, kuinka hyvin rahasto suojaa tiedot, joita se kerää asiakkaan perustamisen, due diligencen tai jatkuvan raportoinnin aikana.

Näiden yritysten työntekijöille riski on välittömämpi. Kiristysryhmät saavat usein alkuperäisen pääsyn vaarantuneiden tunnistetietojen, tietojenkalastelusähköpostien tai päivittämättömän etäkäyttöohjelmiston kautta pelkkien sofistikoituneiden nollapäivähaavoittuvuuksien sijaan. Tämä tarkoittaa, että perushygienia, kuten monivaiheinen tunnistautuminen, huolellinen sähköpostin vahvistaminen ja nopea päivittäminen, sulkee edelleen suuren osan potentiaalisista hyökkäysreiteistä.

Kiristysvetoisten hyökkäysten edellä pysyminen

UNC6671:n ja BlackFilen yhteys korostaa, kuinka kiristystaktiikoista on tullut ensisijainen strategia rahoitussektoria uhkaaville toimijoille, missä pelkkä maineriski voi riittää pakottamaan maksuun. Kuten muissa viimeaikaisissa tapauksissa, joissa on ollut osallisena esimerkiksi Qilin-lunnasohjelma, joka käytti hyväksi PAN-OS-ohitusvirhettä, kaava on johdonmukainen: hyökkääjät etsivät pienimmän vastuksen reitin arvokkaisiin verkkoihin ja nojaavat sitten datan paljastamiseen häiriön sijaan pakottaakseen reaktion.

Jos olet tekemisissä hedge-rahaston, pääomasijoitusyhtiön tai vastaavan rahoituslaitoksen kanssa, kysy suoria kysymyksiä siitä, kuinka tietosi on suojattu, käytetäänkö arkaluonteisiin tietoihin salausta ja millaisia valmiussuunnitelmia on olemassa. Yrityksille itselleen kiristysryhmien, kuten UNC6671:n, käsittely erillisenä ja kasvavana riskiluokkana, erillään perinteisistä lunnasohjelmista, on välttämätön askel kohti niiden aukkojen sulkemista, joita nämä hyökkääjät aktiivisesti hyödyntävät.