Hacker nehmen Blackstone, CME und andere Wall-Street-Firmen mit einem Telefonbetrug ins Visier

Hacker nahmen große Finanzunternehmen mit Vishing über Helpdesks und dem Abfangen von MFA-Codes in Echtzeit ins Visier. So lief die Kampagne ab – und so können Sie reagieren.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Aug 7, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine auf Telefone ausgerichtete Kampagne zum Datendiebstahl und zur Erpressung hat im vergangenen Monat Dutzende großer US-Finanzunternehmen ins Visier genommen.

Laut von Reuters ausgewerteten Daten von Google und Internet-Intelligence-Plattformen haben Hacker, die Lösegeld fordern, Dutzende großer US-Finanzinstitute und anderer Unternehmen ins Visier genommen. Die Kampagne setzt stark auf telefonbasierte Social-Engineering-Methoden.

Zu den Zielen gehörten Private-Equity-Firmen und Finanzunternehmen wie Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital und Moody’s. Reuters fand außerdem Hinweise auf versuchte Angriffe auf Hedgefonds wie Two Sigma Investments und Citadel.

Google erklärte , dass die Angreifer unter mehreren Erpressungsmarken agierten, darunter Redact, Pink, Falcon und Helix. Wie genau diese Gruppen zusammenhängen, ist weiterhin unklar, doch Googles Bedrohungsanalyst Austin Larsen sagte, sie schienen dieselbe Infrastruktur zu nutzen.

Google nannte die Unternehmen nicht, deren Systeme erfolgreich kompromittiert wurden. Der Untersuchung zufolge zahlten einige nicht näher benannte Organisationen Lösegeld.

Der Angriff begann mit einem Telefonanruf

Die Kampagne zeigt, warum selbst ausgeklügelte Cybersicherheitssysteme durch einfaches Social Engineering ausgehebelt werden können.

Google zufolge riefen die Angreifer Mitarbeiter auf deren privaten Telefonen an und gaben sich als Mitarbeiter des unternehmenseigenen Helpdesks aus. In einigen Fällen wurde bei den Anrufen sogar die tatsächliche Helpdesk-Nummer angezeigt.

Die Angreifer behaupteten, es gebe eine dringende Anfrage zur Aktualisierung eines Passkeys oder einer Einstellung für die Multi-Faktor-Authentifizierung. Anschließend wurden die Mitarbeiter auf gefälschte Anmeldeseiten geleitet, deren Domains Namen wie „passkeyhelpdesk“ und „secure-passkey“ enthielten.

Sobald die Opfer ihre Passwörter eingegeben hatten, fingen die Hacker den per SMS gesendeten oder von einer Authentifizierungs-App erzeugten Authentifizierungscode ab und konnten so das Konto übernehmen, während der Anruf noch lief.

Advertisement

„Ausgeklügelt ist nicht das richtige Wort“, sagte Larsen gegenüber Reuters. „Es ist einfach nur sehr effektiv.“

Mehr als 200 Unternehmen im Visier

Die Kampagne war weitaus umfassender als nur die Wall Street. Bei der Überprüfung von 72 bösartigen Websites durch Reuters wurden unternehmensspezifische Subdomains identifiziert, während Googles Untersuchung und damit verbundene Daten eine Phishing-Infrastruktur zeigten, die sich innerhalb eines Zeitraums von fünf Wochen gegen mehr als 200 Organisationen richtete.

Zu den weiteren Namen in den Daten gehörten Uber, Zillow, Levi Strauss sowie die Anwaltskanzleien Paul Hastings und Greenberg Traurig.

Greenberg Traurig erklärte, das Unternehmen habe „angesichts der zahlreichen Sicherheitsprotokolle, die wir zum Schutz der Mandantendaten und der Kanzlei eingerichtet haben, keinen Datenschutzverstoß erlitten“.

Warum die menschliche Ebene wichtig ist

Die Kampagne erinnert daran, dass Ausgaben für Cybersicherheit das durch die Manipulation von Mitarbeitern entstehende Risiko nicht beseitigen. Unternehmen können starke Authentifizierung, Endpoint-Schutz und andere technische Kontrollen einsetzen, doch Angreifer greifen möglicherweise einfach die Person an, die diese Maßnahmen bedient.

Für Finanzunternehmen geht das Risiko über gestohlene Zugangsdaten hinaus. Eine Kontoübernahme könnte Kriminellen Zugriff auf vertrauliche Unternehmensinformationen verschaffen und ihnen möglicherweise ein Druckmittel für Erpressungen geben.

Die praktische Konsequenz lautet, dass Unternehmen die telefonbasierte Identitätsprüfung ebenso ernst nehmen müssen wie Phishing-E-Mails. Mitarbeiter sollten darin geschult werden, unerwartete IT-Anfragen unabhängig zu überprüfen, statt sich auf die Anrufer-ID, Dringlichkeit oder während eines laufenden Anrufs erteilte Anweisungen zu verlassen.

Auch lesenswert: Ein weiteres Beispiel dafür, wie Angreifer vertrauenswürdige Identitäten ausnutzen, finden Sie im Bericht über die gemeldete Übernahme der X-Konten von SpaceX und Starlink, um für einen Kryptowährungsbetrug zu werben.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.