По данным Google Threat Intelligence Group, за последний месяц злоумышленники развернули масштабную кампанию против десятков американских финансовых организаций. Среди целей оказались Blackstone, Apollo, KKR, TPG, CME Group, Moody’s, Bridgewater и Bain Capital.
Схема атаки была удивительно простой:
сотруднику звонили на личный телефон, представляясь корпоративной ИТ-поддержкой;
номер иногда подменялся так, что выглядел как настоящий helpdesk;
жертву убеждали срочно «обновить passkey» или настройки MFA;
отправляли на специально созданный фишинговый сайт с названием вроде passkeyhelpdesk или secure-passkey;
пока сотрудник вводил пароль, атакующие в режиме реального времени просили продиктовать код MFA и тут же входили в корпоративную систему.
Google отмечает, что некоторые компании в итоге заплатили выкуп, хотя их названия не раскрываются. По данным Reuters, инфраструктура была подготовлена индивидуально под конкретные фирмы — злоумышленники создавали отдельные поддомены и фальшивые страницы для каждой цели.
Самое показательное здесь — слова аналитика Google Остина Ларсена:
«Sophisticated is not the right word. It is just really effective.»
Такое ощущение, что это новость из какого-нибудь 2015 года?
То есть это не какая-то новая сверхсложная техника. Наоборот — максимально примитивная социальная инженерия, но которая работает лучше многих дорогостоящих эксплойтов.
Для индустрии это ещё одно напоминание: при всей шумихе вокруг ИИ, автономных агентов и атак с использованием LLM, самым эффективным способом первоначального проникновения остаётся человек. Не zero-day, а убедительный голос в трубке. Не обход криптографии, а просьба «назовите код из SMS».
Древний как г-но мамонта voice phishing (vishing) сегодня остаётся одним из самых опасных способов компрометации даже крупнейших финансовых организаций 🤷♂️
@gostev_future
Схема атаки была удивительно простой:
сотруднику звонили на личный телефон, представляясь корпоративной ИТ-поддержкой;
номер иногда подменялся так, что выглядел как настоящий helpdesk;
жертву убеждали срочно «обновить passkey» или настройки MFA;
отправляли на специально созданный фишинговый сайт с названием вроде passkeyhelpdesk или secure-passkey;
пока сотрудник вводил пароль, атакующие в режиме реального времени просили продиктовать код MFA и тут же входили в корпоративную систему.
Google отмечает, что некоторые компании в итоге заплатили выкуп, хотя их названия не раскрываются. По данным Reuters, инфраструктура была подготовлена индивидуально под конкретные фирмы — злоумышленники создавали отдельные поддомены и фальшивые страницы для каждой цели.
Самое показательное здесь — слова аналитика Google Остина Ларсена:
«Sophisticated is not the right word. It is just really effective.»
Такое ощущение, что это новость из какого-нибудь 2015 года?
То есть это не какая-то новая сверхсложная техника. Наоборот — максимально примитивная социальная инженерия, но которая работает лучше многих дорогостоящих эксплойтов.
Для индустрии это ещё одно напоминание: при всей шумихе вокруг ИИ, автономных агентов и атак с использованием LLM, самым эффективным способом первоначального проникновения остаётся человек. Не zero-day, а убедительный голос в трубке. Не обход криптографии, а просьба «назовите код из SMS».
Древний как г-но мамонта voice phishing (vishing) сегодня остаётся одним из самых опасных способов компрометации даже крупнейших финансовых организаций 🤷♂️
@gostev_future