即便在AI驱动的自动化网络攻击盛行的今天,那些久经考验的社会工程学欺骗手段依然屡屡得手。
谷歌安全研究人员在周四发布的一份报告中指出,多个身份不明的黑客组织正在对美国大型金融和投资机构发动攻击,目的是窃取敏感数据并以公开威胁为筹码勒索受害者。
谷歌未点名受害方,但路透社报道称,其中涉及多家顶级私募股权公司,包括阿波罗全球管理、贝恩资本、黑石集团、桥水联合基金、芝加哥商业交易所集团、KKR、穆迪和TPG。
据谷歌披露,这些黑客组织被分别命名为Falcon、Helix、Pink和Redact,它们采用的是一种老派的入侵手段:直接拨打员工的个人手机,冒充同事或IT技术支持人员,诱导对方在伪造的网站上输入账号密码和多重身份验证码。在网络安全领域,这种手法被称为语音钓鱼(Vishing)。
谷歌发现的部分黑客组织还建立了专门的网站,公开展示其入侵成果,并以泄露数据相威胁,迫使受害者支付赎金。这是网络犯罪分子惯用的勒索策略。
其中一个勒索网站上写道:"我们的每一次谈判都遵循专业原则。公开你的数据从来不是我们的首选结果,那只是拒绝合作、故意拖延或违背协议的后果。及时、诚信地回应,此事便可无声无息地解决。"
谷歌研究人员认为,上述各组织可能同属一个更大的黑客联合体,谷歌将其追踪标记为UNC6671。但目前尚不清楚这些组织是附属团伙、分支机构,还是共享同一套"钓鱼即服务"(Phishing-as-a-Service)基础设施。
报告写道:"我们认为,这很可能反映出一个协调运作的威胁行为者群体,他们同时经营多个公开勒索品牌,目的可能是将行动分隔化,以掩盖总体入侵规模,并将谈判风险相互隔离。"
据谷歌披露,这些黑客组织此前还曾针对制造、房地产、医疗、保险等行业的大型企业,以及科技、交通和酒店公司,目标是窃取"高价值知识产权、软件源代码或敏感VIP客户数据"。
近期,黑客将目标转向法律和金融机构,尤其是私募股权公司。谷歌研究人员分析认为:"将攻击重心集中在参与并购、资本配置和诉讼的机构,或许是为了锁定高价值的企业机密数据,从而最大化勒索筹码。"
谷歌还透露,与其中一个黑客组织关联的某个加密货币钱包,仅在今年前几个月便收到约1000万美元的比特币入账;黑客通常向受害者索取75万至300万美元不等的赎金。
芝加哥商业交易所集团发言人劳丽·比歇尔拒绝置评,阿波罗全球管理、贝恩资本、黑石集团、桥水联合基金、KKR、穆迪和TPG均未回应置评请求。
Q&A
Q1:谷歌报告中提到的语音钓鱼攻击是如何运作的?
A:语音钓鱼(Vishing)是一种社会工程学攻击手段。黑客会直接拨打目标员工的个人手机,冒充公司同事或IT技术支持人员,以各种理由诱导员工访问伪造的网站,并在上面输入账号密码及多重身份验证码。由于攻击通过电话发起,员工警惕性往往低于面对钓鱼邮件时,因此成功率相对较高。
Q2:此次攻击主要针对哪些类型的机构?黑客的目的是什么?
A:此次攻击主要针对美国大型金融和投资机构,包括阿波罗全球管理、黑石集团、KKR等顶级私募股权公司,以及穆迪等机构。黑客的核心目标是窃取高价值的企业机密数据,如并购信息、客户资料和知识产权,然后以公开泄露数据为威胁,向受害方索取75万至300万美元不等的赎金。
Q3:谷歌追踪的UNC6671黑客联合体究竟是一个什么样的组织?
A:UNC6671是谷歌安全研究人员用于追踪一个大型黑客联合体的代号,旗下包含Falcon、Helix、Pink、Redact等多个对外运营的勒索品牌。谷歌认为这些品牌背后可能是统一协调的威胁行为者群体,多品牌运营的目的可能是为了分散行动风险、掩盖总体入侵规模,并将不同谈判的后果相互隔离。目前这些组织之间的具体关系尚未完全厘清。
