С апреля 2026 года злоумышленники ведут продолжительную кампанию голосового фишинга и перехвата сеансов аутентификации. Основные цели - компании финансового сектора, профессиональные услуги, энергетика и технологии. Операторы действуют под вымогательскими брендами Falcon, Helix, Pink и Redact, который ранее назывался BlackFile.
Описание
За время кампании выявлено 78 фишинговых поддоменов, направленных на 76 организаций в 15 отраслях. При этом 40% целей - хедж-фонды, венчурные и частные инвестиционные фонды, управляющие активами. Средний размер выкупа составил около 600 тысяч долларов, а общая сумма переводов на 15 биткоин-кошельков превысила 8 миллионов долларов. Кампания продолжается уже более 110 дней, и в пиковые периоды новый мошеннический домен появлялся в среднем каждые 1,6 дня.
Как установили аналитики Okta Threat Intelligence, эта активность связана с кластером угроз, известным как CORDIAL SPIDER. Google Threat Intelligence Group использует для него обозначение UNC6671. Операторы не применяют программы-вымогатели и не шифруют данные, а сосредоточены на массовом выносе корпоративной информации из облачных сервисов с последующим вымогательством.
Схема атаки выглядит следующим образом. Сотруднику звонит человек, представляющийся сотрудником службы технической поддержки, и сообщает о якобы подозрительной активности в учётной записи. Жертву убеждают зайти на поддельную страницу входа, которая внешне неотличима от корпоративного портала. Через эту страницу злоумышленники прозрачно проксируют настоящий процесс аутентификации, перехватывая одноразовый пароль и токен доступа. В результате многофакторная аутентификация не спасает, поскольку одноразовый код вводится в реальном времени.
После получения доступа к учётной записи Okta операторы перемещаются в другие корпоративные приложения, к которым у токена есть доступ: Microsoft 365, Salesforce и иные облачные сервисы. Там они ищут конфиденциальные документы, переписку и базы данных. Когда данные скопированы, жертве отправляется письмо с требованием выкупа и указанием связаться через анонимный мессенджер.
Инфраструктура кампании построена на специальной панели управления, которую аналитики описывают как полноценную платформу "киберпреступление как услуга". Панель автоматизирует сбор информации о сотрудниках через коммерческие базы данных, регистрацию доменов, развертывание фишинговых страниц и управление перехваченными сессиями. При этом роли разделены: одни операторы только звонят жертвам, другие видят очередь сессий, третьи отвечают за инфраструктуру. Такая организация снижает риски для организаторов и затрудняет раскрытие всей схемы при задержании отдельных участников.
Выбор целей неслучаен. В апреле и мае атаки охватывали страховые компании, производителей медицинских устройств и юридические фирмы. В июне добавились медиа и энергетика, а к июлю фокус сузился до финансовых организаций - фондов, инвесткомпаний и рейтинговых агентств. В августе злоумышленники почти исключительно нацелились на хедж-фонды, венчурные фонды и биржи. Эти организации хранят данные о готовящихся сделках, портфелях и инвесторах, что даёт максимальный рычаг давления при вымогательстве.
Среди атакованных также девять юридических фирм, в том числе крупнейшие по доходам в США. Через скомпрометированные учётные записи сотрудников можно получить доступ к привилегированной переписке клиентов, документам по слияниям и поглощениям, судебным стратегиям. Такая информация представляет значительную ценность для вымогателей.
Кампания продолжает развиваться даже после публикации разоблачающих отчётов. Операторы регистрировали новые домены уже на следующий день после обнародования данных, а фишинговые страницы вводились в эксплуатацию в течение суток. Для маскировки они используют популярные облачные сервисы, скрывающие реальное размещение серверов, и регистрируют домены через посредников, что затрудняет блокировку.
Эффективная защита требует пересмотра подхода к многофакторной аутентификации. Рекомендуется внедрять методы, устойчивые к перехвату, например аппаратные ключи безопасности или встроенные в устройства механизмы проверки, которые привязывают вход к конкретному домену. Также стоит сокращать время действия сеансов, ограничивать доступ к приложениям по корпоративной сети и обучать сотрудников проверять любые звонки из службы поддержки по официальному номеру.
Организациям из сферы финансов и права, особенно управляющим активами и фондам, следует рассматривать эту кампанию как прямую и актуальную угрозу. Признаки атаки могут быть обнаружены при наличии систем мониторинга событий аутентификации и необычных обращений к данным, однако главной линией обороны остаётся последовательное внедрение устойчивых к фишингу методов входа и снижение привилегий для облачных токенов.
Индикаторы компрометации
IPv4
- 179.43.171.18
- 31.7.56.229
Domain
- aws-us-smtp.com
- betterdays2828199.com
- myssoapps.com
- ncuqld.com
- sqfepjvmrd.xyz
- whatarewedoingwiththesedomainshello.com
SHA256
- 275a824ce0ca43d0b48c4e3e11e0c5a47dd09062a0f99cbbf801e20bea01c5bd
- c51eb785e771af1ebb7afdfdca05deaa808680c89e51b8c12f1e319482a997fb