Eine auf Telefone ausgerichtete Kampagne zum Datendiebstahl und zur Erpressung hat im vergangenen Monat Dutzende großer US-Finanzunternehmen ins Visier genommen.
Laut von Reuters ausgewerteten Daten von Google und Internet-Intelligence-Plattformen haben Hacker, die Lösegeld fordern, Dutzende großer US-Finanzinstitute und anderer Unternehmen ins Visier genommen. Die Kampagne setzt stark auf telefonbasierte Social-Engineering-Methoden.
Zu den Zielen gehörten Private-Equity-Firmen und Finanzunternehmen wie Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital und Moody’s. Reuters fand außerdem Hinweise auf versuchte Angriffe auf Hedgefonds wie Two Sigma Investments und Citadel.
Google erklärte , dass die Angreifer unter mehreren Erpressungsmarken agierten, darunter Redact, Pink, Falcon und Helix. Wie genau diese Gruppen zusammenhängen, ist weiterhin unklar, doch Googles Bedrohungsanalyst Austin Larsen sagte, sie schienen dieselbe Infrastruktur zu nutzen.
Google nannte die Unternehmen nicht, deren Systeme erfolgreich kompromittiert wurden. Der Untersuchung zufolge zahlten einige nicht näher benannte Organisationen Lösegeld.
Der Angriff begann mit einem Telefonanruf
Die Kampagne zeigt, warum selbst ausgeklügelte Cybersicherheitssysteme durch einfaches Social Engineering ausgehebelt werden können.
Google zufolge riefen die Angreifer Mitarbeiter auf deren privaten Telefonen an und gaben sich als Mitarbeiter des unternehmenseigenen Helpdesks aus. In einigen Fällen wurde bei den Anrufen sogar die tatsächliche Helpdesk-Nummer angezeigt.
Die Angreifer behaupteten, es gebe eine dringende Anfrage zur Aktualisierung eines Passkeys oder einer Einstellung für die Multi-Faktor-Authentifizierung. Anschließend wurden die Mitarbeiter auf gefälschte Anmeldeseiten geleitet, deren Domains Namen wie „passkeyhelpdesk“ und „secure-passkey“ enthielten.
Sobald die Opfer ihre Passwörter eingegeben hatten, fingen die Hacker den per SMS gesendeten oder von einer Authentifizierungs-App erzeugten Authentifizierungscode ab und konnten so das Konto übernehmen, während der Anruf noch lief.
„Ausgeklügelt ist nicht das richtige Wort“, sagte Larsen gegenüber Reuters. „Es ist einfach nur sehr effektiv.“
Mehr als 200 Unternehmen im Visier
Die Kampagne war weitaus umfassender als nur die Wall Street. Bei der Überprüfung von 72 bösartigen Websites durch Reuters wurden unternehmensspezifische Subdomains identifiziert, während Googles Untersuchung und damit verbundene Daten eine Phishing-Infrastruktur zeigten, die sich innerhalb eines Zeitraums von fünf Wochen gegen mehr als 200 Organisationen richtete.
Zu den weiteren Namen in den Daten gehörten Uber, Zillow, Levi Strauss sowie die Anwaltskanzleien Paul Hastings und Greenberg Traurig.
Greenberg Traurig erklärte, das Unternehmen habe „angesichts der zahlreichen Sicherheitsprotokolle, die wir zum Schutz der Mandantendaten und der Kanzlei eingerichtet haben, keinen Datenschutzverstoß erlitten“.
Warum die menschliche Ebene wichtig ist
Die Kampagne erinnert daran, dass Ausgaben für Cybersicherheit das durch die Manipulation von Mitarbeitern entstehende Risiko nicht beseitigen. Unternehmen können starke Authentifizierung, Endpoint-Schutz und andere technische Kontrollen einsetzen, doch Angreifer greifen möglicherweise einfach die Person an, die diese Maßnahmen bedient.
Für Finanzunternehmen geht das Risiko über gestohlene Zugangsdaten hinaus. Eine Kontoübernahme könnte Kriminellen Zugriff auf vertrauliche Unternehmensinformationen verschaffen und ihnen möglicherweise ein Druckmittel für Erpressungen geben.
Die praktische Konsequenz lautet, dass Unternehmen die telefonbasierte Identitätsprüfung ebenso ernst nehmen müssen wie Phishing-E-Mails. Mitarbeiter sollten darin geschult werden, unerwartete IT-Anfragen unabhängig zu überprüfen, statt sich auf die Anrufer-ID, Dringlichkeit oder während eines laufenden Anrufs erteilte Anweisungen zu verlassen.
Auch lesenswert: Ein weiteres Beispiel dafür, wie Angreifer vertrauenswürdige Identitäten ausnutzen, finden Sie im Bericht über die gemeldete Übernahme der X-Konten von SpaceX und Starlink, um für einen Kryptowährungsbetrug zu werben.





