Хакеры провели серию атак на крупнейшие инвестиционные фонды Уолл-стритМестоУолл-стритУо́лл-стрит (англ. Wall Street) — небольшая узкая улица в нижней части Манхэттена в городе Нью-Йорк, ведущая от Бродвея к побережью пролива Ист‑Ривер.Все упоминания →Источник ↗, включая Citadel, Point72 и Two Sigma. Они звонили сотрудникам, выдавали себя за доверенных людей или специалистов внутренней поддержки и пытались получить данные для входа в корпоративные системы. Пока подтверждённой массовой утечки нет, но атака показала слабое место компаний, которые тратят огромные суммы на цифровую защиту: иногда хакеру достаточно убедительно поговорить с одним сотрудником.
Как проходила попытка взлома фондов Уолл-стритМестоУолл-стритУо́лл-стрит (англ. Wall Street) — небольшая узкая улица в нижней части Манхэттена в городе Нью-Йорк, ведущая от Бродвея к побережью пролива Ист‑Ривер.Все упоминания →Источник ↗
Атаки произошли в последние дни и были построены на голосовом фишинге, или вишинге. Это схема, при которой злоумышленник не ищет сложную ошибку в программе, а звонит сотруднику и убеждает его самостоятельно передать пароль, код подтверждения или разрешить вход.
По данным Financial Times, как минимум в одном случае преступники представлялись сотрудниками внутренней службы поддержки. Их целью были данные от приложений-аутентификаторов, которые фонды используют как дополнительную защиту после ввода логина и пароля.
Reuters сообщает, что хакеры также могли пытаться заставить сотрудников предоставить другой чувствительный доступ к информационным системам. Помимо хедж-фондов, целью стали несколько крупных компаний, работающих с частным капиталом, но их названия не раскрываются.
Такая атака не выглядит технически сложной, но именно поэтому остаётся эффективной. CISAОрганизацияCISACISA — многозначная аббревиатура: Агентство по кибербезопасности и защите инфраструктуры CISA (замки) — итальянская компания Costruzioni Italiane Serrature e Affini (CISA) входит в группу Ingersoll-Rand, специализируется на производстве замков и систем контроля доступа. Основана Луиджи Буччи во Флоренции в 1926 году.Все упоминания →Источник ↗ отдельно относит звонки с просьбой передать данные для входа или подтвердить запрос многофакторной авторизации к распространённым способам проникновения в корпоративные сети.
Удалось ли хакерам проникнуть внутрь
Point72 уведомила инвесторов об атаке и привлекла специалистов по кибербезопасности. Компания также обратилась к правоохранительным органам.
По предварительным данным Point72, клиентская информация украдена не была. Однако расследование продолжалось, и фонд ещё выяснял, смогли ли преступники получить какой-либо доступ к его системам.
Citadel, по данным источников Financial Times, взломать не удалось. Компания отказалась публично комментировать инцидент.
Two Sigma также оказалась среди целей, но не ответила на запрос Reuters. Кроме неё, атаковали Millennium Management. Неизвестно, стояла ли за всеми звонками одна группа или несколько преступников использовали схожую схему одновременно.
Поэтому говорить, что крупнейшие фонды Уолл-стритМестоУолл-стритУо́лл-стрит (англ. Wall Street) — небольшая узкая улица в нижней части Манхэттена в городе Нью-Йорк, ведущая от Бродвея к побережью пролива Ист‑Ривер.Все упоминания →Источник ↗ уже взломаны, пока нельзя. Подтверждены именно попытки проникновения, а не успешная кража данных у всех перечисленных компаний.
Почему эти фонды стали целью
Citadel, Point72, Two Sigma и Millennium управляют десятками миллиардов долларов. В их внутренних системах находятся торговые позиции, модели оценки риска, переписка сотрудников, клиентские сведения и стратегии, которые компании не раскрывают конкурентам.
Даже ограниченный доступ может представлять ценность. Хакеры могут использовать украденную учётную запись для дальнейшего продвижения по сети, чтения внутренней почты или поиска более важных сотрудников.
Для инвестиционного фонда потеря торговой информации может быть не менее опасна, чем утечка клиентской базы. Если конкурент или преступник заранее узнает о крупных позициях и будущих сделках, он теоретически сможет использовать эти сведения на рынке. Это возможный риск, а не подтверждённое последствие нынешней атаки.
Крупные фонды вкладывают значительные средства в защиту серверов и торговых систем. Но голосовой фишинг позволяет обойти часть технических барьеров, потому что доступ предоставляет сам сотрудник.
Кто может стоять за атаками
Личность преступников пока не установлена. Нет и подтверждения, что атаки связаны с конкретным государством или известной хакерской группировкой.
Reuters отмечает, что похожими телефонными схемами раньше пользовалась группа Scattered Spider. Её участники звонили сотрудникам и службам поддержки компаний, добиваясь сброса паролей и получения доступа к рабочим системам. Однако доказательств её участия в нынешней атаке нет.
ФБР ранее предупреждало, что злоумышленники могут представляться сотрудниками компании и убеждать службу поддержки сбросить чужой пароль. После этого они входят в сеть под именем настоящего работника, не взламывая защиту напрямую.
Развитие генераторов голоса делает такие атаки убедительнее. Преступникам становится проще воспроизвести манеру речи руководителя, коллеги или сотрудника технической поддержки, хотя в сообщениях о нападениях на фонды использование голосовых копий пока не подтверждено.
Что будет дальше
Point72 продолжит проверять свои системы и выяснять, получил ли кто-либо доступ помимо попыток выманить данные. Другие фонды, вероятно, пересмотрят процедуры сброса паролей и подтверждения личности сотрудников по телефону.
Главный открытый вопрос заключается в том, были ли атаки частью одной координированной кампании. Пока известно лишь, что преступники почти одновременно выбрали несколько крупнейших инвестиционных компаний США и использовали против них одну из самых простых схем.
Инцидент не привёл к подтверждённой крупной утечке. Но он показал, что даже сложные торговые системы Уолл-стритМестоУолл-стритУо́лл-стрит (англ. Wall Street) — небольшая узкая улица в нижней части Манхэттена в городе Нью-Йорк, ведущая от Бродвея к побережью пролива Ист‑Ривер.Все упоминания →Источник ↗ можно атаковать не через код, а через доверие человека, который отвечает на звонок.
Как подготовлен материал
Материал подготовлен на основе сообщений Reuters, Financial Times и официальных рекомендаций CISA и ФБР. Мы сверили детали атак, отделили подтверждённые попытки взлома от неподтверждённых утечек и объяснили, как работала схема с телефонным фишингом.
Источники
История материала
Материал обновлён
Опубликован по расписанию




Станьте первым, кто добавит к новости новый взгляд.