En ny utpressingsgruppe retter seg mot finanssektoren

En bølge av cyberangrep mot hedgefond, private equity-selskaper og andre finansorganisasjoner er blitt koblet til UNC6671, en utpressingsgruppe som angivelig er tilknyttet BlackFile-trusselaktørene. Forbindelsen, rapportert av BleepingComputer, peker mot en koordinert kampanje rettet direkte mot noen av de mest ressurssterke, men historisk underovervåkede hjørnene av finansbransjen.

Hedgefond og private equity-selskaper forvalter enorme kapitalsummer og har sensitive data om investorer, avtalestrategier og porteføljeselskaper. Denne kombinasjonen av høyverdig informasjon og, i mange tilfeller, slankere sikkerhetsteam enn store banker, gjør dem til et attraktivt mål for grupper som spesialiserer seg på utpressing fremfor tradisjonell løsepengeviruskryptering.

Hvem er UNC6671 og BlackFile?

UNC6671 er betegnelsen som brukes for å spore dette bestemte settet med inntrengninger, og den rapporterte tilknytningen til BlackFile antyder et delt verktøysett, infrastruktur eller operasjonell dreiebok mellom de to. Utpressingsgrupper som denne følger vanligvis et kjent mønster: skaff deg tilgang til et nettverk, eksfiltrer stille sensitive filer, og press deretter offeret til å betale ved å true med å lekke de stjålne dataene offentlig. I motsetning til klassiske løsepengevirusoperatører som fokuserer på å kryptere systemer og kreve betaling for en dekrypteringsnøkkel, hopper utpressingsfokuserte grupper ofte over krypteringen helt og baserer seg utelukkende på trusselen om eksponering, noe som kan være vanskeligere for forsvarere å oppdage før skaden allerede er skjedd.

Denne tilnærmingen speiler det som har utspilt seg i andre nylige hendelser. Stadler Rail-datainnbruddet, for eksempel, så Everest-gjengen kreve en flermilliondollarbetaling knyttet til et innbrudd i en datautvekslingsplattform snarere enn en systemomfattende nedstenging. Utpressingsførst-taktikker har blitt stadig mer vanlig på tvers av bransjer nettopp fordi de krever mindre teknisk overhead enn å distribuere og administrere løsepengevirus, samtidig som de gir angripere betydelig innflytelse over ofre som er bekymret for omdømme- og reguleringsmessige konsekvenser.

Hvorfor finansselskaper er førsteklasses mål

Hedgefond og private equity-selskaper inntar en unik posisjon i trussellandskapet. De håndterer konfidensiell investorinformasjon, ikke-offentlige avtalevilkår og finansielle data som kan være verdifulle ikke bare for utpressing, men potensielt for innsidehandel eller konkurranseetterretning hvis de lekkes eller selges. Sammenlignet med regulerte banker opererer mange av disse selskapene med mindre interne sikkerhetsteam og er sterkt avhengige av tredjepartsleverandører, skyplattformer og fjernaksessverktøy, som alle kan bli en inngangsport for angripere.

Dette samsvarer med en bredere trend sett i trussellandskapet i år, der angripere i økende grad går etter kantenheter og fjernaksessinfrastruktur for å etablere et fotfeste. Kampanjer som involverer SonicWall SMA 1000 zero-day utnyttet av INC ransomware og Cisco FMC zero-day under aktivt angrep illustrerer begge hvor raskt trusselaktører beveger seg når en sårbarhet i bredt utplassert bedriftsmaskinvare blir kjent. Hvorvidt UNC6671 baserte seg på liknende tilgang på infrastrukturnivå eller mer målrettet phishing og sosial manipulering, er ikke detaljert, men den underliggende leksen gjelder på tvers av sektorer: perimeteret er bare like sterkt som sitt svakeste, minst overvåkede inngangspunkt.

Hva dette betyr for deg

Hvis du jobber i eller investerer gjennom et hedgefond, private equity-selskap eller et hvilket som helst finansselskap, er denne kampanjen en påminnelse om at din personlige og finansielle informasjon kan gå gjennom organisasjoner som i økende grad betraktes som myke mål av utpressingsgrupper. Investorer har typisk liten innsyn i hvor godt et fond beskytter dataene det samler inn under onboarding, due diligence eller løpende rapportering.

For ansatte i disse selskapene er risikoen mer umiddelbar. Utpressingsgrupper får ofte innledende tilgang gjennom kompromitterte påloggingsdetaljer, phishing-e-post eller uoppdatert fjernaksessprogramvare snarere enn sofistikerte zero-day-sårbarheter alene. Det betyr at grunnleggende hygiene, som flerfaktorautentisering, nøye e-postverifisering og rask oppdatering, fortsatt stenger en stor andel av potensielle inngangspunkter.

Ligge i forkant av utpressingsdrevne angrep

UNC6671- og BlackFile-forbindelsen understreker hvordan utpressingsstaktikker har blitt en foretrukket strategi for trusselaktører som retter seg mot finanssektoren, der omdømmerisiko alene kan være nok til å tvinge frem en utbetaling. Som med andre nylige hendelser som involverer grupper som Qilin ransomware som utnytter en PAN-OS bypass-sårbarhet, er mønsteret konsistent: angripere søker minste motstands vei inn i verdifulle nettverk, for så å stole på dataeksponering fremfor forstyrrelse for å tvinge frem en respons.

Hvis du samhandler med et hedgefond, private equity-selskap eller lignende finansinstitusjon, still direkte spørsmål om hvordan dine data er beskyttet, om kryptering brukes for sensitive poster, og hvilke beredskapsplaner som finnes. For selskapene selv er det å behandle utpressingsgrupper som UNC6671 som en distinkt og voksende risikokategori, atskilt fra tradisjonell løsepengevirus, et nødvendig skritt mot å tette hullene disse angriperne aktivt utnytter.