Nova iznuđivačka skupina cilja financijski sektor

Val kibernapada na hedge fondove, tvrtke privatnog kapitala i druge financijske organizacije povezan je s UNC6671, iznuđivačkom skupinom koja je navodno povezana s akterima prijetnje BlackFile. Poveznicu je objavio BleepingComputer i ukazuje na koordiniranu kampanju usmjerenu izravno na neke od najbogatijih, ali povijesno nedovoljno nadziranih kutova financijske industrije.

Hedge fondovi i tvrtke privatnog kapitala upravljaju golemim iznosima kapitala i drže osjetljive podatke o ulagačima, cjevovodima poslova i portfeljnim tvrtkama. Ta kombinacija informacija visoke vrijednosti i, u mnogim slučajevima, tanjih sigurnosnih timova nego u velikim bankama čini ih privlačnom metom za skupine koje se specijaliziraju za iznudu umjesto tradicionalnog ransomware šifriranja.

Tko su UNC6671 i BlackFile?

UNC6671 je oznaka koja se koristi za praćenje ovog specifičnog skupa upada, a njezina prijavljena povezanost s BlackFileom sugerira zajednički alatni pribor, infrastrukturu ili operativni priručnik između njih dvoje. Iznuđivačke skupine poput ove obično slijede poznati obrazac: dobiju pristup mreži, tiho izvuku osjetljive datoteke, a zatim vrše pritisak na žrtvu da plati prijeteći javnim objavljivanjem ukradenih podataka. Za razliku od klasičnih ransomware operatera koji se usredotočuju na šifriranje sustava i traženje plaćanja za ključ za dešifriranje, iznuđivačke skupine često potpuno preskaču šifriranje i oslanjaju se isključivo na prijetnju razotkrivanja, što braniteljima može biti teže otkriti dok šteta već nije nastala.

Ovaj pristup odražava ono što se odvijalo u drugim nedavnim incidentima. Provala podataka u Stadler Rail, na primjer, vidjela je kako banda Everest zahtijeva višemilijunsku isplatu povezanu s probojom platforme za razmjenu podataka, a ne sustavnim zaključavanjem. Taktike s naglaskom na iznudi postale su sve češće u svim industrijama upravo zato što zahtijevaju manje tehničkog tereta od implementacije i upravljanja ransomware punjenjem, dok napadačima i dalje daju značajan utjecaj na žrtve zabrinute zbog reputacijskih i regulatornih posljedica.

Zašto su financijske tvrtke glavne mete

Hedge fondovi i tvrtke privatnog kapitala zauzimaju jedinstven položaj u krajoliku prijetnji. Rukovode povjerljivim podacima ulagača, nejavnim uvjetima poslova i financijskim podacima koji bi mogli biti vrijedni ne samo za iznudu već potencijalno i za trgovanje povlaštenim informacijama ili konkurentsko obavještavanje ako bi procurili ili bili prodani. U usporedbi s reguliranim bankama, mnoge od ovih tvrtki djeluju s manjim internim sigurnosnim timovima i uvelike se oslanjaju na dobavljače trećih strana, platforme u oblaku i alate za udaljeni pristup, od kojih svaki može postati ulazna točka za napadače.

To je u skladu sa širim trendom viđenim u cijelom krajoliku prijetnji ove godine, gdje napadači sve više ciljaju rubne uređaje i infrastrukturu za udaljeni pristup kako bi uspostavili uporište. Kampanje koje uključuju SonicWall SMA 1000 zero-day iskorišten od strane INC ransomwarea i Cisco FMC zero-day pod aktivnim napadom obje ilustriraju koliko brzo akteri prijetnji djeluju čim ranjivost u široko implementiranom poslovnom hardveru postane poznata. Je li se UNC6671 oslanjao na sličan pristup na razini infrastrukture ili na ciljanije phishing i socijalni inženjering nije detaljno opisano, ali osnovna lekcija vrijedi u svim sektorima: perimetar je jak onoliko koliko je jaka njegova najslabija, najmanje nadzirana ulazna točka.

Što to znači za vas

Ako radite u ili ulažete putem hedge fonda, tvrtke privatnog kapitala ili bilo koje tvrtke za financijske usluge, ova kampanja je podsjetnik da vaši osobni i financijski podaci mogu prolaziti kroz organizacije koje iznuđivačke skupine sve više smatraju lakim metama. Ulagači obično imaju mali uvid u to koliko dobro fond štiti podatke koje prikuplja tijekom uključivanja, dubinskog snimanja ili stalnog izvještavanja.

Za zaposlenike u tim tvrtkama rizik je neposredniji. Iznuđivačke skupine često dobivaju početni pristup putem kompromitiranih vjerodajnica, phishing e-pošte ili nezakrpanog softvera za udaljeni pristup, a ne samo sofisticiranih zero-day ranjivosti. To znači da osnovna higijena, poput višefaktorske autentifikacije, pažljive provjere e-pošte i brzog zakrpavanja, i dalje zatvara velik dio potencijalnih ulaznih točaka.

Ostanite ispred napada vođenih iznudom

Veza između UNC6671 i BlackFilea naglašava kako su taktike iznude postale preferirana strategija za aktere prijetnji koji ciljaju financijski sektor, gdje sam reputacijski rizik može biti dovoljan da prisili na isplatu. Kao i kod drugih nedavnih incidenata koji uključuju skupine poput Qilin ransomwarea koji iskorištava PAN-OS zaobilazni propust, obrazac je dosljedan: napadači traže put najmanjeg otpora u vrijedne mreže, a zatim se oslanjaju na izlaganje podataka umjesto na poremećaj kako bi prisilili na odgovor.

Ako komunicirate s hedge fondom, tvrtkom privatnog kapitala ili sličnom financijskom institucijom, postavljajte izravna pitanja o tome kako su vaši podaci zaštićeni, koristi li se enkripcija za osjetljive zapise i koji planovi odgovora na incidente postoje. Za same tvrtke, tretiranje iznuđivačkih skupina poput UNC6671 kao posebne i rastuće kategorije rizika, odvojene od tradicionalnog ransomwarea, nužan je korak prema zatvaranju jazova koje ovi napadači aktivno iskorištavaju.