7 августа 2026
190

Мошенники под видом техподдержки атаковали крупнейшие инвестфонды США

Злоумышленники, охотящиеся за выкупом, за последний месяц выстроили ловушки для десятков крупнейших финансовых компаний США — от Blackstone и KKR до биржевого оператора CME Group. Основным инструментом атаки оказался предельно простой приём: звонок сотруднику от имени внутренней техподдержки. Данные Google и сервисов интернет-разведки показывают, что поддельные страницы авторизации готовились более чем для 200 организаций. Часть компаний, по информации Google, всё же заплатила вымогателям.

Фото: Jeenah Moon / File Photo

Схема, к которой прибегли злоумышленники, обошлась без эксплойтов нулевого дня и вредоносных вложений. Атакующие набирали личные мобильные номера сотрудников, представлялись службой поддержки их же работодателя, а иногда даже подставляли в определитель настоящий номер корпоративного хелпдеска.

Собеседнику объявляли о срочном распоряжении ИТ-отдела: нужно немедленно обновить passkey или параметры многофакторной аутентификации. Затем человека уводили на заранее подготовленный сайт с доменом вроде passkeyhelpdesk или secure-passkey. Стоило ввести там пароль, как оператор на другом конце линии тут же выспрашивал одноразовый код из SMS или приложения и перехватывал учётную запись, не дожидаясь окончания разговора. О деталях кампании рассказали в Reuters, изучив отчёт Google и данные платформ интернет-разведки.

Называть это изощрённой атакой было бы неверно. Она просто очень эффективна.

Остин Ларсен, ведущий аналитик угроз Google Threat Intelligence Group

Кто попал в списки мишеней

Google в блоге не назвал ни одной компании-жертвы, ограничившись перечнем из 72 вредоносных доменов. Журналисты прогнали эти адреса через сервисы DomainTools и urlscan и нашли поддомены, заточенные под конкретные организации. В списке оказались управляющие компании Blackstone, KKR, Apollo Global Management, Bain Capital, TPG и Clearlake Capital, хедж-фонд Bridgewater Associates, биржевой холдинг CME Group и рейтинговое агентство Moody’s.

Речь идёт о ядре американского финансового рынка. Первые шесть компаний — это фонды прямых инвестиций, которые скупают доли в бизнесе на заёмные деньги, перестраивают его и перепродают; под их управлением триллионы долларов. Bridgewater — крупнейший в мире хедж-фонд, зарабатывающий на макроэкономических ставках. CME Group управляет главной мировой площадкой торговли фьючерсами, от нефти до процентных ставок. Moody’s входит в тройку глобальных рейтинговых агентств, чьи оценки определяют стоимость заимствований для целых государств.

В KKR, Bain Capital, Clearlake Capital, CME, TPG и Apollo от комментариев отказались. Blackstone, Bridgewater Associates и Moody’s на запросы оперативно не ответили. Установить, чью защиту преступникам удалось пробить, не получилось: по данным Google, отдельные пострадавшие предпочли перевести вымогателям деньги, но их названия не раскрываются.

Почему выбрали фонды прямых инвестиций

В Google, входящей в Alphabet, отмечают, что в последнее время преступники сместили фокус на private equity, юридические фирмы и рейтинговые агентства. Отраслевой выбор, как утверждают аналитики, диктуется обычным финансовым расчётом.

По сути всё упирается в деньги. Преступники исходят из того, что у таких организаций есть достаточно чувствительные данные, за сохранность которых они готовы платить.

Остин Ларсен, ведущий аналитик угроз Google Threat Intelligence Group

Сами группировки действуют под несколькими вывесками — Redact, Pink, Falcon и Helix. Кто за ними стоит и как они связаны между собой, пока неясно: аналитики фиксируют лишь общую инфраструктуру. Redact, ранее известная как Blackfile, на своём даркнет-сайте утверждает, что не имеет политических или моральных мотивов, а Falcon признаёт связь с Redact, но отрицает отношение к Helix и Pink.

Волна дошла до Уолл-стрит

Point72 Asset Management, хедж-фонд Стивена Коэна, в среду предупредила инвесторов, что стала мишенью хакеров. По словам источников, атакующие пробовали пробиться и в другие хедж-фонды — алгоритмическую Two Sigma Investments и Citadel Кена Гриффина, чьи названия тоже фигурируют в изученных данных. В Citadel и Point72 ситуацию комментировать не стали, Two Sigma на обращения не ответила.

До разворота в сторону финансов преступники работали заметно шире: всего за пять недель они подготовили цифровые ловушки более чем для 200 компаний, включая сервис такси Uber, онлайн-брокера Zillow и производителя джинсов Levi Strauss, а также юридические фирмы Paul Hastings и Greenberg Traurig. В Greenberg Traurig заявили, что утечки данных не допустили благодаря многоуровневым протоколам защиты, однако подробностей не привели.

Забор стал настолько высоким и напичканным техникой, что нам остаётся лишь уговорить охранника открыть дверь. Именно человеческий фактор объясняет, почему явление разрослось до таких масштабов.

Ли Кларк, менеджер по подготовке аналитики киберугроз Retail and Hospitality ISAC

Эксперты сходятся в том, что на фоне разговоров об ИИ-угрозах и дорогих системах защиты самым результативным инструментом взлома остаётся обыкновенный телефонный звонок.

Читайте нас в Telegram

Читайте также
Дешёвые тарифы под угрозой — в России готовят запрет новых виртуальных операторов
19 августа 2026
Объекты критической инфраструктуры смогут передавать во временное управление государства
25 августа 2026
Разработчиков заражают через фальшивые тестовые задания от рекрутёров
1 сентября 2026