Un nuovo gruppo di estorsione prende di mira il settore finanziario

Un'ondata di attacchi informatici contro hedge fund, società di private equity e altre organizzazioni finanziarie è stata collegata a UNC6671, un gruppo di estorsione presumibilmente associato agli attori della minaccia BlackFile. Il collegamento, riportato da BleepingComputer, indica una campagna coordinata mirata direttamente ad alcuni degli ambiti più ricchi di risorse ma storicamente meno controllati del settore finanziario.

Gli hedge fund e le società di private equity gestiscono enormi quantità di capitale e conservano dati sensibili su investitori, pipeline di operazioni e società in portafoglio. Questa combinazione di informazioni di alto valore e, in molti casi, team di sicurezza più snelli rispetto alle grandi banche li rende un bersaglio attraente per i gruppi specializzati in estorsione piuttosto che nella tradizionale cifratura ransomware.

Chi sono UNC6671 e BlackFile?

UNC6671 è la designazione utilizzata per tracciare questo particolare insieme di intrusioni, e la sua presunta associazione con BlackFile suggerisce la condivisione di strumenti, infrastrutture o manuali operativi tra i due. I gruppi di estorsione come questo seguono tipicamente uno schema noto: ottenere accesso a una rete, esfiltrare silenziosamente file sensibili e poi fare pressione sulla vittima affinché paghi minacciando di diffondere pubblicamente i dati rubati. A differenza dei classici operatori ransomware che si concentrano sulla cifratura dei sistemi e richiedono un pagamento per la chiave di decrittazione, i gruppi focalizzati sull'estorsione spesso saltano del tutto la cifratura e si basano esclusivamente sulla minaccia di esposizione, che può essere più difficile da rilevare per i difensori fino a quando il danno non è ormai fatto.

Questo approccio rispecchia quanto accaduto in altri incidenti recenti. La violazione dei dati di Stadler Rail, ad esempio, ha visto la gang Everest richiedere un pagamento multimilionario legato alla violazione di una piattaforma di scambio dati anziché a un blocco generale dei sistemi. Le tattiche basate sull'estorsione sono diventate sempre più comuni in tutti i settori proprio perché richiedono meno sovraccarico tecnico rispetto all'implementazione e alla gestione di payload ransomware, pur offrendo agli attaccanti una notevole leva sulle vittime preoccupate per le ricadute reputazionali e normative.

Perché le aziende finanziarie sono bersagli privilegiati

Gli hedge fund e le società di private equity occupano una posizione unica nel panorama delle minacce. Gestiscono informazioni riservate sugli investitori, termini di accordi non pubblici e dati finanziari che potrebbero essere preziosi non solo per l'estorsione ma potenzialmente per l'insider trading o l'intelligence competitiva se diffusi o venduti. Rispetto alle banche regolamentate, molte di queste aziende operano con team di sicurezza interni più ridotti e fanno ampio affidamento su fornitori terzi, piattaforme cloud e strumenti di accesso remoto, ognuno dei quali può diventare un punto di ingresso per gli attaccanti.

Ciò è coerente con una tendenza più ampia osservata nel panorama delle minacce di quest'anno, in cui gli attaccanti prendono sempre più di mira i dispositivi periferici e l'infrastruttura di accesso remoto per stabilire un punto d'appoggio. Le campagne che hanno coinvolto il zero-day di SonicWall SMA 1000 sfruttato dal ransomware INC e lo zero-day di Cisco FMC sotto attacco attivo illustrano entrambe quanto rapidamente gli attori delle minacce si muovano una volta che una vulnerabilità in hardware aziendale ampiamente diffuso diventa nota. Non sono stati resi noti dettagli sul fatto che UNC6671 abbia fatto affidamento su un accesso simile a livello di infrastruttura o su phishing e ingegneria sociale più mirati, ma la lezione di fondo vale per tutti i settori: il perimetro è forte solo quanto il suo punto di ingresso più debole e meno monitorato.

Cosa significa per te

Se lavori presso o investi tramite un hedge fund, una società di private equity o qualsiasi società di servizi finanziari, questa campagna è un promemoria del fatto che le tue informazioni personali e finanziarie potrebbero passare attraverso organizzazioni sempre più considerate bersagli facili dai gruppi di estorsione. Gli investitori hanno in genere poca visibilità su quanto bene un fondo protegga i dati raccolti durante l'onboarding, la due diligence o il reporting continuativo.

Per i dipendenti di queste aziende, il rischio è più immediato. I gruppi di estorsione spesso ottengono l'accesso iniziale tramite credenziali compromesse, email di phishing o software di accesso remoto non aggiornato, piuttosto che tramite sofisticati zero-day. Ciò significa che le misure igieniche di base, come l'autenticazione a più fattori, un'attenta verifica delle email e l'applicazione tempestiva delle patch, continuano a bloccare gran parte dei potenziali punti di ingresso.

Stare al passo con gli attacchi basati sull'estorsione

La connessione tra UNC6671 e BlackFile sottolinea come le tattiche di estorsione siano diventate una strategia preferita dagli attori delle minacce che prendono di mira il settore finanziario, dove il solo rischio reputazionale può essere sufficiente a forzare un pagamento. Come in altri incidenti recenti che hanno coinvolto gruppi come il ransomware Qilin che sfrutta una falla di bypass di PAN-OS, lo schema è coerente: gli attaccanti cercano il percorso di minor resistenza verso reti di valore, poi fanno affidamento sull'esposizione dei dati piuttosto che sull'interruzione per forzare una risposta.

Se interagisci con un hedge fund, una società di private equity o un'istituzione finanziaria simile, poni domande dirette su come vengono protetti i tuoi dati, se viene utilizzata la cifratura per i documenti sensibili e quali piani di risposta agli incidenti sono in atto. Per le aziende stesse, trattare i gruppi di estorsione come UNC6671 come una categoria di rischio distinta e in crescita, separata dal ransomware tradizionale, è un passo necessario per colmare le lacune che questi attaccanti stanno attivamente sfruttando.