(綜合中央社、聯合報、ETtoday新聞雲等3家媒體報導)
Google威脅情報團隊發布最新資安報告指出,過去一個月內,代號Falcon、Helix、Pink與Redact等多個駭客組織,鎖定美國數十家知名金融機構與企業,透過冒充IT人員撥打電話的「語音釣魚」(Vishing)手法,誘騙員工交出帳號密碼及多因素驗證(MFA)代碼,進而竊取機密資料並勒索高額贖金。
遭鎖定的企業包括黑石集團(Blackstone)、橋水基金(Bridgewater Associates)、阿波羅全球管理公司(Apollo Global Management)、貝恩資本(Bain Capital)、KKR集團、TPG資本、芝加哥商品交易所集團(CME Group)、明湖資本(Clearlake Capital)和穆迪(Moody's)等。Google未點名具體攻擊目標,路透社則透過網路情報平台反向推導出這些針對特定公司打造的惡意子網域。
Google表示,駭客採取「縝密的社交工程戰術」,直接撥打員工個人手機,有時甚至會顯示正確的來電號碼,告知IT有緊急指令要求更新密碼或MFA驗證,並引導員工至帶有passkeyhelpdesk或secure-passkey等網域名稱的陷阱網站。一旦員工輸入密碼,駭客即時擷取驗證碼並劫持帳號。
Google威脅情報小組首席威脅分析師拉森(Austin Larsen)指出,駭客基於財務計算選擇目標行業,認為這些企業擁有足夠敏感的資料,願意付錢防止外洩。Google報告指出,部分未具名企業已向駭客支付贖金。ETtoday新聞雲報導,單筆贖金要求最高可達300萬美元,其中一個駭客組織控制的加密貨幣錢包今年前幾個月已收到約1,000萬美元的比特幣[1]。
Google認為,這些駭客組織可能都屬於代號UNC6671的大型犯罪網路,但無法確認彼此是分支組織或共同使用同一套釣魚攻擊服務[1]。專家指出,儘管企業有先進資安防護,但「打電話」這種低科技手段仍是最有效的方式之一。零售與餐旅業資訊共享和分析中心(Retail and Hospitality ISAC)網路威脅情報經理克拉克(Lee Clark)表示:「因為現在的圍牆蓋得太花哨、科技含量太高,我們只需要騙警衛幫我們開門就行了。」
本事件已沉寂,相關脈絡見「相關事件」