Нова група вимагачів націлилася на фінансовий сектор

Хвиля кібератак на хедж-фонди, приватні інвестиційні компанії та інші фінансові організації пов'язана з UNC6671, групою вимагачів, яка, як повідомляється, пов'язана зі зловмисниками BlackFile. Цей зв'язок, про який повідомив BleepingComputer, вказує на скоординовану кампанію, спрямовану безпосередньо на деякі з найзабезпеченіших, але історично недостатньо контрольованих куточків фінансової індустрії.

Хедж-фонди та приватні інвестиційні компанії керують величезними капіталами та зберігають конфіденційні дані про інвесторів, угоди та портфельні компанії. Це поєднання високоцінної інформації та, у багатьох випадках, менш потужних команд безпеки, ніж у великих банках, робить їх привабливою мішенню для груп, які спеціалізуються на вимаганні, а не на традиційному шифруванні програм-вимагачів.

Хто такі UNC6671 та BlackFile?

UNC6671 — це позначення, яке використовується для відстеження цієї конкретної серії вторгнень, і її заявлений зв'язок із BlackFile передбачає спільний набір інструментів, інфраструктуру або операційний сценарій для обох. Групи вимагачів, подібні до цієї, зазвичай діють за звичною схемою: отримують доступ до мережі, непомітно викрадають конфіденційні файли, а потім тиснуть на жертву, погрожуючи оприлюднити викрадені дані. На відміну від класичних операторів програм-вимагачів, які зосереджені на шифруванні систем і вимаганні плати за ключ розшифровки, групи, орієнтовані на вимагання, часто взагалі пропускають шифрування і покладаються виключно на загрозу витоку даних, що може бути важче виявити захисникам, поки шкода вже не буде завдана.

Цей підхід віддзеркалює те, що відбувалося в інших нещодавніх інцидентах. Наприклад, у випадку витоку даних Stadler Rail угруповання Everest вимагало багатомільйонну виплату, пов'язану зі зламом платформи обміну даними, а не з блокуванням всієї системи. Тактика, заснована на пріоритеті вимагання, стає все більш поширеною в різних галузях саме тому, що вона вимагає менших технічних витрат, ніж розгортання та управління шкідливим ПЗ для вимагання, водночас надаючи зловмисникам значний вплив на жертв, стурбованих репутаційними та регуляторними наслідками.

Чому фінансові компанії є основними цілями

Хедж-фонди та приватні інвестиційні компанії займають унікальне місце в ландшафті загроз. Вони обробляють конфіденційну інформацію про інвесторів, непублічні умови угод та фінансові дані, які можуть бути цінними не лише для вимагання, а й потенційно для інсайдерської торгівлі або отримання конкурентних переваг у разі витоку чи продажу. Порівняно з регульованими банками, багато з цих компаній працюють з меншими внутрішніми командами безпеки і значною мірою покладаються на сторонніх постачальників, хмарні платформи та інструменти віддаленого доступу, будь-який з яких може стати точкою входу для зловмисників.

Це відповідає ширшій тенденції, яка спостерігається в ландшафті загроз цього року, коли зловмисники все частіше атакують периферійні пристрої та інфраструктуру віддаленого доступу, щоб закріпитися. Кампанії, пов'язані з уразливістю нульового дня SonicWall SMA 1000, яку використовує програма-вимагач INC, та атакою нульового дня на Cisco FMC, що триває, демонструють, наскільки швидко діють зловмисники, щойно вразливість у широко використовуваному корпоративному обладнанні стає відомою. Чи покладався UNC6671 на подібний доступ на рівні інфраструктури, чи на більш цілеспрямований фішинг та соціальну інженерію, не повідомляється, але основний урок залишається актуальним для всіх секторів: периметр настільки ж сильний, наскільки сильна його найслабша, найменш контрольована точка входу.

Що це означає для вас

Якщо ви працюєте в хедж-фонді, приватній інвестиційній компанії або будь-якій компанії фінансових послуг, або інвестуєте через них, ця кампанія слугує нагадуванням про те, що ваша особиста та фінансова інформація може проходити через організації, які групи вимагачів все частіше розглядають як легку мішень. Інвестори, як правило, мають мало інформації про те, наскільки добре фонд захищає дані, які він збирає під час реєстрації, комплексної перевірки або поточної звітності.

Для співробітників цих компаній ризик є більш безпосереднім. Групи вимагачів часто отримують початковий доступ через скомпрометовані облікові дані, фішингові листи або невиправлене програмне забезпечення для віддаленого доступу, а не лише через складні уразливості нульового дня. Це означає, що базова гігієна, така як багатофакторна аутентифікація, ретельна перевірка електронної пошти та своєчасне виправлення вразливостей, все ще закриває значну частку потенційних точок входу.

Як випередити атаки, засновані на вимаганні

Зв'язок між UNC6671 та BlackFile підкреслює, як тактика вимагання стала переважною стратегією для зловмисників, націлених на фінансовий сектор, де самого по собі репутаційного ризику може бути достатньо, щоб змусити до виплати. Як і у випадку з іншими нещодавніми інцидентами за участю таких груп, як Qilin, що використовує вразливість обходу PAN-OS, схема є послідовною: зловмисники шукають шлях найменшого опору в цінні мережі, а потім покладаються на витік даних, а не на порушення роботи, щоб змусити до відповіді.

Якщо ви взаємодієте з хедж-фондом, приватною інвестиційною компанією або подібною фінансовою установою, ставте прямі запитання про те, як захищаються ваші дані, чи використовується шифрування для конфіденційних записів, та які плани реагування на інциденти існують. Для самих компаній ставлення до груп вимагання, таких як UNC6671, як до окремої та зростаючої категорії ризику, відмінної від традиційних програм-вимагачів, є необхідним кроком для закриття прогалин, якими ці зловмисники активно користуються.