Новая вымогательская группировка нацелилась на финансовый сектор

Волна кибератак на хедж-фонды, частные инвестиционные компании и другие финансовые организации связывается с UNC6671 — вымогательской группировкой, предположительно ассоциированной со злоумышленниками BlackFile. Связь, о которой сообщило издание BleepingComputer, указывает на скоординированную кампанию, нацеленную непосредственно на одни из самых богатых ресурсами, но исторически недостаточно проверяемых сегментов финансовой индустрии.

Хедж-фонды и частные инвестиционные компании управляют колоссальными объёмами капитала и хранят конфиденциальные данные об инвесторах, сделках и портфельных компаниях. Сочетание высокоценной информации и, во многих случаях, менее многочисленных служб безопасности по сравнению с крупными банками делает их привлекательной мишенью для группировок, специализирующихся на вымогательстве, а не на традиционном шифровании с целью получения выкупа.

Кто такие UNC6671 и BlackFile?

UNC6671 — это обозначение, используемое для отслеживания данной конкретной серии вторжений, а сообщаемая связь с BlackFile указывает на общий инструментарий, инфраструктуру или операционный сценарий между ними. Подобные вымогательские группировки обычно действуют по знакомой схеме: получить доступ к сети, незаметно извлечь конфиденциальные файлы, а затем оказывать давление на жертву, угрожая публично слить украденные данные. В отличие от классических операторов вымогательского ПО, которые сосредоточены на шифровании систем и требовании оплаты за ключ дешифровки, группировки, ориентированные на вымогательство, часто вообще пропускают этап шифрования и полагаются исключительно на угрозу раскрытия данных, что защитникам сложнее обнаружить до того, как ущерб уже будет нанесён.

Такой подход отражает события других недавних инцидентов. В случае утечки данных Stadler Rail, например, группировка Everest потребовала многомиллионную выплату, связанную со взломом платформы обмена данными, а не с полной блокировкой систем. Тактика «вымогательство прежде всего» становится всё более распространённой в разных отраслях именно потому, что требует меньших технических затрат, чем развёртывание и управление полезной нагрузкой вымогательского ПО, при этом предоставляя злоумышленникам значительные рычаги влияния на жертв, обеспокоенных репутационными и регуляторными последствиями.

Почему финансовые компании — главная цель

Хедж-фонды и частные инвестиционные компании занимают уникальное положение в ландшафте угроз. Они обрабатывают конфиденциальную информацию инвесторов, закрытые условия сделок и финансовые данные, которые могут быть ценными не только для вымогательства, но и потенциально для инсайдерской торговли или получения конкурентной разведывательной информации в случае утечки или продажи. По сравнению с регулируемыми банками многие из этих фирм работают с меньшими внутренними службами безопасности и сильно зависят от сторонних поставщиков, облачных платформ и инструментов удалённого доступа, каждый из которых может стать точкой входа для злоумышленников.

Это согласуется с более широкой тенденцией, наблюдаемой в ландшафте угроз в этом году, когда злоумышленники всё чаще атакуют периферийные устройства и инфраструктуру удалённого доступа для закрепления. Кампании, связанные с уязвимостью нулевого дня в SonicWall SMA 1000, эксплуатируемой вымогательским ПО INC, и уязвимостью нулевого дня в Cisco FMC, находящейся под активной атакой, наглядно показывают, как быстро действуют злоумышленники, как только становится известна уязвимость в широко распространённом корпоративном оборудовании. Полагались ли участники UNC6671 на аналогичный доступ на уровне инфраструктуры или на более целенаправленный фишинг и социальную инженерию, подробно не сообщается, но основополагающий урок применим ко всем секторам: периметр обороны настолько прочен, насколько прочно его самое слабое и наименее контролируемое звено.

Что это значит для вас

Если вы работаете в хедж-фонде, частной инвестиционной компании или любой организации, предоставляющей финансовые услуги, либо инвестируете через них, эта кампания служит напоминанием о том, что ваша личная и финансовая информация может проходить через организации, которые вымогательские группировки всё чаще рассматривают как лёгкие цели. Инвесторы обычно имеют слабое представление о том, насколько хорошо фонд защищает данные, которые он собирает в процессе онбординга, комплексной проверки или текущей отчётности.

Для сотрудников этих компаний риск более непосредственный. Вымогательские группировки часто получают первоначальный доступ через скомпрометированные учётные данные, фишинговые письма или неустранённые уязвимости в программном обеспечении удалённого доступа, а не только через сложные уязвимости нулевого дня. Это означает, что базовая гигиена — многофакторная аутентификация, тщательная проверка электронных писем и своевременная установка исправлений — по-прежнему закрывает значительную долю потенциальных точек входа.

Как опередить атаки, движимые вымогательством

Связь между UNC6671 и BlackFile подчёркивает, как тактика вымогательства стала предпочтительной стратегией для злоумышленников, нацеленных на финансовый сектор, где одного лишь репутационного риска может быть достаточно, чтобы добиться выплаты. Как и в случае с другими недавними инцидентами с участием таких группировок, как Qilin, эксплуатирующая уязвимость обхода PAN-OS, закономерность неизменна: злоумышленники ищут путь наименьшего сопротивления к ценным сетям, а затем полагаются на раскрытие данных, а не на нарушение работы, чтобы добиться реакции.

Если вы взаимодействуете с хедж-фондом, частной инвестиционной компанией или аналогичным финансовым учреждением, задавайте прямые вопросы о том, как защищаются ваши данные, используется ли шифрование для конфиденциальных записей и какие планы реагирования на инциденты существуют. Для самих компаний отношение к вымогательским группировкам, таким как UNC6671, как к обособленной и растущей категории риска, отдельной от традиционных программ-вымогателей, является необходимым шагом к устранению пробелов, которые эти злоумышленники активно эксплуатируют.