Un nou grup de extorcare vizează sectorul financiar
Un val de atacuri cibernetice împotriva fondurilor de hedging, firmelor de capital privat și altor organizații financiare a fost atribuit UNC6671, un grup de extorcare asociat, potrivit rapoartelor, cu actorii de amenințări BlackFile. Legătura, semnalată de BleepingComputer, indică o campanie coordonată îndreptată direct către unele dintre cele mai bogate, dar istoric mai puțin analizate, sectoare ale industriei financiare.
Fondurile de hedging și firmele de capital privat administrează sume uriașe de capital și dețin date sensibile despre investitori, fluxuri de tranzacții și companii din portofoliu. Această combinație de informații de mare valoare și, în multe cazuri, echipe de securitate mai reduse decât marile bănci le face o țintă atractivă pentru grupurile specializate în extorcare, mai degrabă decât în criptarea clasică a datelor pentru răscumpărare.
Cine sunt UNC6671 și BlackFile?
UNC6671 este denumirea folosită pentru a urmări acest set particular de intruziuni, iar asocierea raportată cu BlackFile sugerează o trusă comună de instrumente, infrastructură sau un manual operațional comun între cele două. Grupurile de extorcare de acest tip urmează, de obicei, un tipar familiar: obțin acces la o rețea, exfiltrează discret fișiere sensibile, apoi fac presiuni asupra victimei să plătească amenințând cu publicarea datelor furate. Spre deosebire de operatorii clasici de ransomware, care se concentrează pe criptarea sistemelor și cererea unei plăți pentru cheia de decriptare, grupurile axate pe extorcare evită adesea criptarea și se bazează exclusiv pe amenințarea expunerii, ceea ce poate fi mai greu de detectat de către apărători până când paguba este deja făcută.
Această abordare reflectă ceea ce s-a întâmplat în alte incidente recente. Breșa de date de la Stadler Rail, de exemplu, a implicat banda Everest care a cerut o plată de milioane de dolari legată de o breșă a unei platforme de schimb de date, mai degrabă decât de o blocare la nivel de sistem. Tacticile bazate pe extorcare au devenit din ce în ce mai frecvente în toate industriile tocmai pentru că necesită mai puține resurse tehnice decât implementarea și gestionarea încărcăturilor de ransomware, oferind totodată atacatorilor o pârghie semnificativă asupra victimelor îngrijorate de consecințele reputaționale și de reglementare.
De ce sunt firmele financiare ținte principale
Fondurile de hedging și firmele de capital privat ocupă o poziție unică în peisajul amenințărilor. Ele gestionează informații confidențiale ale investitorilor, termeni de tranzacții nepublici și date financiare care ar putea fi valoroase nu doar pentru extorcare, ci și pentru tranzacții bazate pe informații privilegiate sau informații competitive, dacă sunt scurse sau vândute. În comparație cu băncile reglementate, multe dintre aceste firme operează cu echipe interne de securitate mai mici și se bazează puternic pe furnizori terți, platforme cloud și instrumente de acces de la distanță, oricare dintre acestea putând deveni un punct de intrare pentru atacatori.
Acest lucru se aliniază unei tendințe mai largi observate în peisajul amenințărilor din acest an, în care atacatorii vizează tot mai mult dispozitivele periferice și infrastructura de acces de la distanță pentru a-și stabili un punct de sprijin. Campaniile care implică exploatarea zero-day SonicWall SMA 1000 de către ransomware-ul INC și zero-day-ul Cisco FMC aflat sub atac activ ilustrează ambele cât de rapid se mișcă actorii de amenințări odată ce o vulnerabilitate într-un echipament hardware de întreprindere larg răspândit devine cunoscută. Dacă UNC6671 s-a bazat pe un acces similar la nivel de infrastructură sau pe phishing direcționat și inginerie socială nu a fost detaliat, dar lecția de bază rămâne valabilă în toate sectoarele: perimetrul este doar la fel de puternic precum cel mai slab și mai puțin monitorizat punct de intrare.
Ce înseamnă asta pentru tine
Dacă lucrezi la sau investești printr-un fond de hedging, o firmă de capital privat sau orice companie de servicii financiare, această campanie este un memento că informațiile tale personale și financiare pot trece prin organizații care sunt din ce în ce mai mult văzute ca ținte ușoare de către grupurile de extorcare. Investitorii au, de obicei, o vizibilitate redusă asupra modului în care un fond protejează datele pe care le colectează în timpul integrării, al diligenței necesare sau al raportării continue.
Pentru angajații acestor firme, riscul este mai imediat. Grupurile de extorcare obțin adesea accesul inițial prin credențiale compromise, e-mailuri de phishing sau programe de acces de la distanță nepatch-uite, mai degrabă decât doar prin zero-day-uri sofisticate. Aceasta înseamnă că igiena de bază, cum ar fi autentificarea multifactor, verificarea atentă a e-mailurilor și aplicarea promptă a patch-urilor, blochează în continuare o mare parte din potențialele puncte de intrare.
Rămânerea cu un pas înaintea atacurilor bazate pe extorcare
Legătura dintre UNC6671 și BlackFile subliniază modul în care tacticile de extorcare au devenit o strategie preferată pentru actorii de amenințări care vizează sectorul financiar, unde riscul reputațional singur poate fi suficient pentru a forța o plată. Ca și în alte incidente recente care implică grupuri precum ransomware-ul Qilin care exploatează o defecțiune de ocolire PAN-OS, tiparul este consecvent: atacatorii caută calea celei mai mici rezistențe către rețele valoroase, apoi se bazează pe expunerea datelor, mai degrabă decât pe perturbare, pentru a forța un răspuns.
Dacă interacționezi cu un fond de hedging, o firmă de capital privat sau o instituție financiară similară, pune întrebări directe despre modul în care sunt protejate datele tale, dacă se folosește criptarea pentru înregistrările sensibile și ce planuri de răspuns la incidente există. Pentru firmele în sine, tratarea grupurilor de extorcare precum UNC6671 ca pe o categorie distinctă și în creștere de risc, separată de ransomware-ul tradițional, este un pas necesar pentru a închide golurile pe care acești atacatori le exploatează activ.




