Хедж-фонды Уолл-стрит попали под серию атак через звонки лже-ИТ-поддержки. История важна не из-за громких названий, а из-за механики: один удачный разговор и скомпрометированный SSO-аккаунт могут открыть злоумышленникам почту, документы и внутренние облачные сервисы.
Кого задела волна и что известно публично
6 августа 2026 года Financial Times сообщила, что среди целей были Point72, Citadel и Millennium Management. Point72 начала расследование, привлекла внешних специалистов и уведомила инвесторов; по данным издания, компания не видит признаков компрометации клиентских данных. Citadel, по той же публикации, избежала взлома, Millennium детали не раскрыла.
Публичная атрибуция здесь пока осторожная. FT не назвала конкретную группировку, но описала знакомый для ИБ-команд сценарий: звонок от «внутренней поддержки», поддельная страница входа и кража учётных данных. Это очень похоже на технику, которую Google Threat Intelligence Group описала в кампании UNC6671 под брендом BlackFile.
Как работает схема UNC6671
В отчёте Google от 15 мая 2026 года говорится, что UNC6671 звонит сотрудникам на личные номера, выдаёт себя за ИТ-поддержку и просит срочно «перевести» вход на passkey или обновить MFA. Жертву ведут на домен-двойник вроде <company>.passkeyms[.]com, где в реальном времени перехватывают логин, пароль и код второго фактора.
После входа атакующие сразу привязывают своё MFA-устройство, а затем заходят в Microsoft 365, SharePoint, OneDrive и другие привязанные сервисы. Дальше в ход идут PowerShell, Python и стандартные API для выгрузки данных. Google описывает кейсы, где таким способом уносили более миллиона файлов.
Для справки: GTIG отдельно подчёркивает, что речь не о дыре в Okta, Microsoft 365 или другом поставщике. Проблема в социальной инженерии и слабой проверке личности при операциях с доступом.
Есть и неприятная деталь для центров мониторинга безопасности: часть такой активности в журналах выглядит не как FileDownloaded, а как FileAccessed. Если следить только за «скачиваниями», вынос данных легко смешивается с обычной работой пользователя в облаке.
Почему это важно не только хедж-фондам
GTIG оценивает, что с начала 2026 года UNC6671 атаковала десятки организаций в Северной Америке, Великобритании и Австралии. До этого BlackFile чаще связывали с ритейлом и гостиничным бизнесом: 24 апреля 2026 года об этом писал BleepingComputer со ссылкой на RH-ISAC. Если похожая механика добралась до хедж-фондов, вывод простой: злоумышленники идут туда, где один аккаунт открывает самые дорогие данные и где утечку хочется закрыть без лишнего шума.
Для компаний из России и СНГ практический вывод банален, но игнорировать его дорого. Нельзя подтверждать смену MFA, регистрацию passkey и сброс доступа по входящему звонку без отдельной проверки личности. Нужны жёсткие правила для ИТ-поддержки, контроль событий регистрации новых факторов и разбор аномалий в журналах входа, даже если они выглядят как обычный доступ к SharePoint или почте.
Источники: Financial Times, Google Threat Intelligence Group, BleepingComputer.
BlackFile уже отключала свой сайт утечек с сообщением, что закрывается «под этим именем», так что следующая волна вполне может прийти под новой вывеской, но по старому сценарию.