Criminele hackersgroepen bellen medewerkers van grote financiële en investeringsbedrijven in de Verenigde Staten op hun persoonlijke telefoon. Daarbij doen zij zich voor als collega of medewerker van de IT-helpdesk, meldt Google.
De bellers proberen werknemers te verleiden hun inloggegevens en codes voor multifactorauthenticatie in te voeren op nagemaakte websites. Met die gegevens krijgen aanvallers toegang tot bedrijfssystemen en kunnen zij gevoelige data stelen.
Google heeft de groepen de namen Falcon, Helix, Pink en Redact gegeven. De onderzoekers vermoeden dat deze groepen mogelijk onderdeel zijn van een groter collectief dat wordt gevolgd onder de naam UNC6671. Het is nog onduidelijk of het gaat om samenwerkende groepen, afsplitsingen of gebruikers van dezelfde phishinginfrastructuur.
Reuters meldde dat onder de doelwitten onder meer private-equitybedrijven Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates en KKR vallen. Ook CME Group, Moody’s en TPG zouden zijn getroffen. De betrokken bedrijven reageerden niet op een verzoek om commentaar van Reuters.
Dreiging met publicatie
De aanvallers gebruiken de buitgemaakte gegevens om bedrijven onder druk te zetten. Sommige groepen beheren websites waarop zij aanvallen bekendmaken en dreigen gestolen bestanden openbaar te maken als een slachtoffer niet betaalt.
Google meldt dat de gebruikelijke losgeldeisen uiteenlopen van 750.000 dollar tot 3 miljoen dollar. Een cryptowallet die aan een van de groepen wordt gekoppeld, ontving in de eerste maanden van dit jaar ongeveer 10 miljoen dollar aan bitcoin.
De aanvallers zouden vooral uit zijn op vertrouwelijke bedrijfsinformatie die van grote waarde is, zoals gegevens over klanten, broncode en intellectueel eigendom.
Focus op vertrouwelijke financiële gegevens
Eerder richtten de groepen zich ook op ondernemingen in de maakindustrie, vastgoed, zorg en verzekeringen. Ook technologie-, transport- en horecabedrijven werden doelwit. De recente aandacht voor juridische en financiële organisaties kan samenhangen met de waarde van gegevens over fusies, overnames, kapitaalinvesteringen en rechtszaken.
De methode staat in de cybersecurity bekend als voice phishing, vaak afgekort tot vishing. Daarbij zetten aanvallers niet alleen technische middelen in, maar vooral sociale druk en misleiding tijdens een telefoongesprek.
Google ziet de aanvallen als een voorbeeld van het blijvende risico van menselijke manipulatie. Ook organisaties met technische beveiligingsmaatregelen blijven kwetsbaar wanneer medewerkers worden bewogen om zelf toegangscodes op een frauduleuze website in te voeren.



