Хакеры атаковали десятки крупнейших финансовых компаний США

Хакеры атаковали десятки крупнейших финансовых компаний США

Хакеры, вымогающие деньги у компаний, за последний месяц нацелились на десятки крупных финансовых организаций и других компаний в США. Среди целей оказались Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital и Moody’s, сообщает Reuters со ссылкой на данные Google и собственный анализ интернет-инфраструктуры злоумышленников.

При этом Reuters подчеркивает, что не удалось установить, какие именно попытки взлома оказались успешными. Google сообщил, что в некоторых случаях жертвы выплачивали хакерам выкуп, однако названия этих компаний не раскрываются.

Хакеры звонили сотрудникам от имени службы поддержки

Для атак злоумышленники использовали голосовой фишинг. Они звонили сотрудникам компаний на личные мобильные телефоны, представлялись специалистами IT-поддержки и сообщали о необходимости срочно обновить настройки безопасности или многофакторной аутентификации. В некоторых случаях номер звонящего подменялся так, чтобы он выглядел как настоящий номер службы поддержки компании.

После этого сотрудников направляли на поддельные сайты, созданные для кражи логинов, паролей и кодов многофакторной аутентификации. Получив доступ к аккаунту, злоумышленники могли выгружать корпоративные данные из облачных сервисов, включая Microsoft 365 и Okta.

Reuters обнаружил 72 вредоносных сайта

Google не назвал конкретные компании, ставшие целями атак. Reuters проанализировал 72 вредоносных сайта из отчета Google и обнаружил поддомены, созданные специально под Blackstone, Apollo, KKR и другие финансовые организации. По оценке Google, такие ресурсы, вероятно, использовались для попыток проникновения, однако не все атаки были успешными.

За последние пять недель злоумышленники создавали цифровые ловушки более чем для 200 компаний. Помимо финансового сектора, среди целей были технологические компании, юридические фирмы и другие крупные организации.

Хакеры переключились на финансовый сектор

Google связывает кампанию с группой UNC6671, которая использует несколько названий, включая Redact, Pink, Helix и Falcon. В июле ее активность заметно сместилась в сторону финансовых компаний, private equity, юридических фирм и рейтинговых агентств.

По данным Google Threat Intelligence Group, с 7 января по 12 мая 2026 года 18 криптокошельков, связанных с предыдущим брендом группировки BlackFile, получили 141,65 BTC — около $10,69 млн на момент переводов. Первоначальные требования выкупа обычно составляли от $1 млн до более чем $3 млн.