UNC6671 黑客通过语音钓鱼攻击私募股权公司

据 Google 威胁情报团队报告,一个被追踪为 UNC6671 的黑客组织通过语音钓鱼活动,将目标锁定为多家大型私募股权和金融公司。攻击者冒充 IT 服务台员工,通过仿冒登录门户诱骗员工提供凭证,这些门户会拦截多因素身份验证令牌。据报道,该活动在夏季将重点从科技和酒店业转向金融服务业,路透社通过分析 Google 发布的 72 个网址的域名,确认目标包括 Blackstone、Bridgewater Associates、Apollo Global Management、Bain Capital、KKR、TPG、CME Group、Clearlake Capital 和 Moody’s。Google 表示,一些公司支付了赎金,但具体遭到入侵的目标尚未得到确认。这些攻击凸显了社会工程技术在金融领域针对现代安全防御措施的持续有效性。

UNC6671 组织部署语音钓鱼和凭证窃取系统

Google 威胁情报团队的报告详细介绍了 UNC6671 采用的技术手段。攻击者通过员工的个人移动设备联系员工,冒充 IT 服务台工作人员,并声称紧急安全更新需要立即执行。受害者会被引导至仿冒登录门户,中间人攻击(AiTM)系统会在那里拦截凭证和多因素身份验证令牌。

获得访问权限后,黑客运行自动化脚本,从 Microsoft 365 和 Okta 等云服务中提取数据。报告称:“这些行动统一利用定制的 IT 服务台语音钓鱼(vishing)、中间人凭证窃取面板,以及从 SaaS 应用程序中窃取数据。”

路透社通过分析 Google 发布的 72 个网址确定了目标公司,并使用 DomainTools 和 urlscan 等工具,找出与各家公司匹配的子域名。

活动目标从科技业转向金融服务业

该黑客组织对受害者的选择在夏季发生了变化。截至 6 月,UNC6671 主要针对科技、运输和酒店业公司,寻求窃取商业机密、代码和客户数据。

次月,该组织将其基础设施转向金融和法律目标。Google 观察到,该活动将目标指向私募股权公司、律师事务所和金融评级机构。

路透社确认 Blackstone、KKR 及其他大型公司为目标

路透社通过调查确认了多个知名目标。该媒体报道称,黑客创建了虚假网站,以窃取 Blackstone、Bridgewater Associates、Apollo Global Management、Bain Capital、KKR、TPG、CME Group、Clearlake Capital 和 Moody’s 员工的密码。

Google 确认一些公司支付了赎金,但没有透露其名称。路透社无法确定哪些目标实际遭到了入侵。

常见问题

UNC6671 黑客组织使用什么方法来攻击私募股权公司?

UNC6671 组织通过在电话中冒充 IT 服务台员工,对员工实施语音钓鱼(vishing)。他们将受害者引导至仿冒登录门户,中间人攻击系统会在那里拦截凭证和多因素身份验证令牌,随后使用自动化脚本从 Microsoft 365 和 Okta 等云服务中提取数据。

Google 报告中确认哪些私募股权和金融公司为目标?

路透社通过分析 Google 发布的 72 个网址确认了这些目标。已确认的公司包括 Blackstone、Bridgewater Associates、Apollo Global Management、Bain Capital、KKR、TPG、CME Group、Clearlake Capital 和 Moody’s。Google 表示一些公司支付了赎金,但没有透露其名称,路透社也无法确认哪些目标实际遭到了入侵。

UNC6671 组织的目标策略在夏季发生了怎样的变化?

截至 6 月,该组织的目标是科技、运输和酒店业公司,寻求窃取商业机密、代码和客户数据。次月,该组织将重点转向金融和法律领域,Google 观察到其基础设施指向私募股权公司、律师事务所和金融评级机构。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复

(0)
上一篇 2026年8月7日 下午8:03
下一篇 2026年8月7日 下午8:26

相关推荐

风险提示:理性看待区块链,提高风险意识!