Група от автори на заплахи, по-рано свързани с BlackFile, са свързани с вълна от атаки за изнудване, насочени към дружества за дялово участие, агенции за финансов рейтинг и адвокатски кантори през последните седмици, според доклад на Google Threat Intelligence Group.
Групата от заплахи, проследявана като UNC6671, се насочва към служители в различни фирми, използвайки техники за гласов фишинг (vishing).
Хакерите, представящи се за служители на ИТ отдела за поддръжка, се обаждат на целевите служители на техните мобилни устройства и ги подмамват към инфраструктура за атаки от тип „посредник“ (adversary-in-the-middle), за да откраднат идентификационни данни и токени за многофакторен достъп.
„След като установят първоначален достъп, те използват автоматизирани скриптове за извличане на огромни хранилища с корпоративни данни и след това отправят искания за изнудване“, заяви пред Cybersecurity Dive Остин Ларсен, главен анализатор на заплахи в GTIG.
Неотдавнашното насочване следва предполагаемото оттегляне на BlackFile през май. Изследователите заявиха, че групата не се е разпуснала, а вместо това се е ребрандирала под различни фиктивни групи за изнудване, включително Helix, Redact, Pink и Falcon.
Миналата седмица Ройтерс свърза дейността по изнудване със серия от атаки, насочени към хедж фондове и други компании за дялово участие.
Предишното насочване през април и май беше фокусирано върху редица сектори, включително производство, застраховане, недвижими имоти и здравеопазване, въз основа на анализ на моделите за регистрация на домейни. До месец юни насочването се е преместило към хотелиерството, технологиите и транспорта.
Между януари и средата на май, което е преди предполагаемото спиране на BlackFile, изследователите откриха еквивалента на 10,7 милиона долара под формата на плащания на откупи в общо 18 портфейла за Биткойн. Първоначалните искания за откуп обикновено са варирали от 1 до 3 милиона долара, но са спадали с 50% до 75% в хода на преговорите, според изследователите от GTIG.
Пренасочването към фирми от финансовия сектор представлява продължаваща еволюция на тактиките с цел постигане на максимално влияние, според Ларсен.
„Въпреки че тези организации очевидно разполагат с капитал, основният двигател е изключителната чувствителност на свързаните с трансакциите данни, които съхраняват“, каза Ларсен. „Освен това тези организации често имат киберзастраховка, което води до схващането, че е по-вероятно да изпълнят исканията за откуп.“