電話を起点とするデータ窃取・脅迫キャンペーンが、過去1カ月の間に米国の大手金融企業数十社を標的にしている。
Googleとインターネット・インテリジェンス・プラットフォームのデータをReutersが確認したところ、身代金を要求するハッカーが、電話を使ったソーシャルエンジニアリングに大きく依存するキャンペーンで、米国の大手金融機関やその他の企業数十社を標的にしていた。
標的には、Blackstone、Bridgewater Associates、Apollo Global Management、Bain Capital、KKR、TPG、CME Group、Clearlake Capital、Moody’sなどのプライベートエクイティ企業や金融会社が含まれていた。Reutersは、Two Sigma InvestmentsやCitadelなどのヘッジファンドも標的にしようとした証拠を確認した。
Googleによると、攻撃者はRedact、Pink、Falcon、Helixなど複数の脅迫グループ名を使って活動していた。正確な関係は依然として不明だが、Googleの脅威アナリストAustin Larsen氏は、これらのグループがインフラを共有しているようだと述べた。
Googleは、実際に侵害された企業名を明らかにしていない。同社の調査によると、匿名の組織の一部は身代金を支払っていた。
攻撃は電話から始まった
このキャンペーンは、高度なサイバーセキュリティシステムでさえ、基本的なソーシャルエンジニアリングによって打ち破られ得る理由を示している。
Googleによると、攻撃者は企業のヘルプデスク担当者を装い、従業員の個人携帯電話に電話をかけた。場合によっては、正規のヘルプデスク番号を表示させていたという。
攻撃者は、パスキーまたは多要素認証の設定を更新する緊急の依頼があると説明した。その後、従業員を偽のログインページに誘導した。ドメインには「passkeyhelpdesk」や「secure-passkey」などの名前が使われていた。
被害者がパスワードを入力すると、ハッカーはテキストメッセージで送られる、または認証アプリが生成する認証コードを取得した。これにより、通話が続いている間にアカウントを乗っ取ることができた。
「『洗練されている』という言葉は適切ではありません」とLarsen氏はReutersに語った。「実に効果的だった、というだけです」
200社超を標的に
このキャンペーンはウォール街にとどまらなかった。Reutersが72件の悪意あるウェブサイトを調査したところ、企業ごとに異なるサブドメインが確認された。また、Googleの調査と関連データからは、フィッシングインフラが5週間の期間中に200を超える組織を狙っていたことが分かった。
データには、Uber、Zillow、Levi Straussのほか、法律事務所のPaul HastingsとGreenberg Traurigも含まれていた。
Greenberg Traurigは、「クライアントのデータと当事務所を保護するために導入している複数層のセキュリティプロトコルにより、データ侵害は発生していない」と述べた。
人間の層が重要な理由
このキャンペーンは、サイバーセキュリティへの投資を行っても、従業員が操られることで生じるリスクをなくすことはできないという事実を改めて示している。企業は強力な認証やエンドポイント保護などの技術的対策を導入できるが、攻撃者はそれらを操作する人間を単純に標的にする可能性がある。
金融企業にとって、リスクは認証情報の窃取にとどまらない。アカウントを乗っ取られれば、犯罪者が機密性の高い企業情報にアクセスできるほか、脅迫の足掛かりを与える可能性もある。
実際的な教訓は、企業が電話による本人確認をフィッシングメールと同じくらい深刻に受け止める必要があるということだ。従業員には、発信者番号や緊急性、通話中に伝えられる指示をうのみにせず、予期せぬIT関連の依頼を自分で確認するよう教育すべきだ。
関連記事:攻撃者が信頼されたアイデンティティーを悪用する別の例として、報じられたSpaceXとStarlinkのXアカウント乗っ取り、暗号資産詐欺の宣伝に利用についても紹介する。





