Hakeri koji traže otkupninu protekli su mjesec ciljali desetke istaknutih američkih financijskih institucija i drugih tvrtki, a u napadima su se koristili telefonskim pozivima kako bi prevarili svoje žrtve. To otkrivaju podaci koje je objavio Google i analiza internetskih obavještajnih podataka u koje je Reuters imao uvid.
Podaci pokazuju da su hakeri izradili web stranice namijenjene krađi lozinki zaposlenika u tvrtkama kao što su Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group i Moody's, uz niz drugih financijskih subjekata. Google je u četvrtak objavio blog o ovoj kampanji i naveo da hakeri djeluju pod različitim imenima, uključujući Redact, Pink, Falcon i Helix.
Google nije želio komentirati Reutersova saznanja. Potvrdili su da su u nekim slučajevima tvrtke, čija imena nisu otkrili, platile otkupninu hakerima. Reuters nije uspio neovisno utvrditi u koje su točno tvrtke hakeri uspjeli prodrijeti.
Stručnjaci ističu da korištenje jednostavnih metoda poput telefonskih poziva pokazuje kako su i dalje najučinkovitije najstarije taktike, unatoč naprednim sigurnosnim sustavima i prijetnjama koje se temelje na umjetnoj inteligenciji. Ako uspiju, ovakvi napadi mogu ugroziti podatke nekih od najvećih američkih investicijskih fondova koji osiguravaju kapital za brojna poduzeća.
"Zaštita je danas toliko moderna i tehnološki napredna da je jedino preostalo uvjeriti čuvara da otvori vrata", rekao je Lee Clark, voditelj u udruženju Retail and Hospitality ISAC, grupi za analizu i razmjenu informacija u industriji. Dodao je: "Uspjeh ovakvih napada počiva na ljudskom faktoru."
KKR, Bain Capital, CME, TPG i Apollo nisu željeli komentirati slučaj. Blackstone, Bridgewater Associates i Moody's nisu odmah odgovorili na upite za komentar.
Google: Hakeri mijenjaju fokus
Google, tvrtka u vlasništvu Alphabeta, u svojoj je objavi naveo da su hakeri nedavno preusmjerili pažnju na investicijske fondove, odvjetničke urede i agencije za kreditni rejting. Austin Larsen, glavni analitičar prijetnji u Googleovoj grupi za analizu, izjavio je da hakeri obično biraju industrije na temelju financijske računice i da su u tome često uspješni.
"Sve se svodi na novac", rekao je Larsen. "Procjenjuju da te tvrtke ili organizacije posjeduju toliko osjetljive podatke da će, u slučaju krađe, platiti kako se ne bi objavili."
Google nije imenovao nijednu od meta. Reuters je analizirao mnoge od internetskih zamki specifičnih za pojedine tvrtke. Provjerio je 72 zlonamjerne stranice s Googleovog popisa kroz platforme za analizu weba kao što su DomainTools i urlscan. Te su platforme prepoznale zlonamjerne poddomene prilagođene svakoj pojedinoj tvrtki. Govoreći općenito o tim poddomenama, Larsen je rekao da su "vjerojatno sve korištene u pokušajima napada", ali je napomenuo da "nisu svi bili uspješni".
Google navodi da su hakeri primjenjivali "pedantne taktike socijalnog inženjeringa". Kontaktirali bi zaposlenike na njihove privatne mobilne telefone i predstavljali se kao tehnička podrška tvrtke, a ponekad bi se na ekranu prikazao i stvarni broj telefona podrške. Hakeri bi žrtvama rekli da IT odjel ima hitnu direktivu za ažuriranje pristupnih ključeva ili višestruke autentifikacije. Zatim bi ih uputili na lažnu web stranicu pod nazivom "passkeyhelpdesk" ili "secure-passkey". Ako bi zaposlenik slijedio upute i unio lozinku, hakeri bi u stvarnom vremenu preko telefona preuzeli sigurnosni kod, koji obično stiže SMS-om ili ga generira aplikacija, te preuzeli kontrolu nad računom prije nego što poziv završi.
Larsen je rekao da bi bilo pogrešno ovu taktiku smatrati posebno naprednom. "'Sofisticirano' nije prava riječ", kazao je. "Samo je vrlo učinkovito."