Группа киберпреступников попыталась получить доступ к системам более 200 американских компаний, включая Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group и Moody’s. В списке целей также оказались хедж-фонды Point72, Two Sigma и Citadel.
Злоумышленники звонили сотрудникам на личные номера, представлялись специалистами корпоративной техподдержки и сообщали о срочном обновлении пароля, ключа доступа или многофакторной аутентификации. Иногда на экране жертвы отображался настоящий номер службы поддержки компании.
Затем сотрудника направляли на поддельный корпоративный сайт с адресами вроде passkeyhelpdesk или secure-passkey. Введенные пароль и одноразовый код перехватывались в реальном времени, что позволяло захватить учетную запись до завершения разговора. Для каждой организации создавалась отдельная страница, визуально копирующая ее внутренний портал.
Исследователи обнаружили 72 вредоносных сайта, связанных с кампанией. По данным Google, за последние пять недель цифровые ловушки подготовили более чем для 200 компаний. До перехода к финансовому сектору атакующие также нацеливались на Uber, Zillow, Levi Strauss и крупные юридические фирмы.
Киберпреступники используют названия Redact, Pink, Falcon и Helix. Redact ранее фигурировала как Darkfiles. Точная структура группировки неизвестна, однако исследователи обнаружили пересечения в ее инфраструктуре. Основным мотивом считается вымогательство: атакующие выбирают организации, которые хранят чувствительную информацию и могут заплатить за отказ от ее публикации. Google подтвердил, что некоторые неназванные жертвы выплачивали выкуп.
Point72 уведомила инвесторов о попытке атаки, но заявила, что клиентские данные не были похищены. Установить, какие еще компании были действительно взломаны, пока не удалось. Инцидент показывает, что даже развитые системы защиты и обязательная MFA не устраняют риск, если сотрудника удается убедить самостоятельно передать коды доступа.