КИБЕРБЕЗОПАСНОСТЬ

Атаки на хедж-фонды связали с вымогательской группой UNC6671

GTIG связала атаки на хедж-фонды с UNC6671: злоумышленники через вишинг получают доступ к Okta и Microsoft 365 и крадут данные из облаков компаний.

✍️ Редакция iTech News | 07.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
👁

Волна атак на хедж-фонды дошла до самых закрытых игроков Уолл-стрит: среди целей оказались Point72, Millennium Management, Two Sigma Investments, Citadel и несколько фондов прямых инвестиций. По данным BleepingComputer, операции связывают с группой UNC6671, которая делает ставку не на экзотические эксплойты, а на старый добрый вишинг: звонок сотруднику, поддельная служба поддержки и один украденный SSO-доступ, после которого у злоумышленников открывается половина корпоративного облака. Для русскоязычных IT-команд история неприятно знакомая: ломают не периметр и не продукт, а процедуру подтверждения личности, а дальше инфраструктура сама услужливо выстраивается в очередь.

О самих инцидентах сначала сообщили Reuters и Bloomberg. Point72, по данным их публикаций, уведомила инвесторов, что подверглась атаке, но не нашла признаков кражи клиентских данных. Two Sigma заявила, что заблокировала попытку вторжения и не увидела признаков компрометации систем или данных. Millennium отказалась от комментариев, Citadel тоже предпочла не обсуждать детали. Для публичной картины это уже показательно: финансовые компании редко охотно разговаривают о вторжениях, особенно когда речь идет не о шифровальщике на экране, а о тихом доступе к облачным сервисам и почте. Именно такая тишина и делает сектор удобной целью: внешнего шума мало, а мотивация быстро закрыть инцидент огромна.

Google Threat Intelligence Group отслеживает эту активность как UNC6671. По словам аналитика группы Остина Ларсена, команда раньше работала под публичным брендом BlackFile, а теперь распределяет вымогательские операции между несколькими вывесками, включая Redact, Pink, Helix и Falcon. Для защитников это важная деталь: рынок кибервымогательства все сильнее напоминает франшизу с плавающими названиями, где один и тот же костяк операторов меняет бренд быстрее, чем компании успевают переписать внутренние памятки для SOC и службы поддержки. Если ориентироваться только на громкое имя на сайте утечек, можно пропустить куда более полезную вещь: реальную инфраструктуру атаки и устойчивые TTP.

Контекст у этой истории тоже неприятный. BlackFile впервые заметили в феврале 2025 года, когда группа била по ритейлу и гостиничному бизнесу. По данным Mandiant, в июле 2026-го фокус сместился на фонды прямых инвестиций, хедж-фонды, крупные юрфирмы и рейтинговые агентства, хотя раньше под ударом были производство, здравоохранение, недвижимость, технологии, транспорт и hospitality. В мае 2026 года BlackFile публично объявила о ребрендинге в Redact. Денежная сторона без сюрпризов, но с цифрами: GTIG с января по май 2026 года отследила биткоин-платежи на сумму свыше 10,6 млн долларов, поступившие на кошельки группы; стартовые требования доходят до 3 млн долларов, а после переговоров сумма часто съезжает примерно к 750 тыс. долларов. Даже у вымогателей, похоже, давно работает отдел продаж и вполне себе гибкая воронка.

Техническая схема при этом не выглядит экзотикой. Операторы звонят сотрудникам на личные мобильные номера, подменяя номер корпоративной службы поддержки, и убеждают пройти регистрацию ключей доступа passkey или обновить настройки MFA. Дальше жертву ведут на домен, имитирующий компанию, где развернут набор инструментов класса adversary-in-the-middle: он в реальном времени ворует учетные данные и сессионные cookie. Получив доступ к Microsoft 365 или Okta, атакующие заходят в SSO-панель и получают ключи почти ко всем привязанным облачным сервисам. После этого в ход идут автоматизированные инструменты для выгрузки данных из SaaS-среды, а из почтовых ящиков удаляются письма с оповещениями безопасности и сбросом пароля. Никакой магии, просто очень дорогая цена одной ошибки в identity-процессе и слишком удобная связка из единого входа, облачной почты и доверчивого сервисного сценария.

Из-за похожей социальной инженерии такие атаки легко по инерции списать на Scattered Spider, но Mandiant и GTIG с этим не согласны. Google отдельно подчеркивает, что у UNC6671 свои паттерны регистрации доменов, своя инфраструктура и своя многобрендовая сеть вымогательства, хотя метод со звонком от службы поддержки действительно напоминает тактики UNC3944. Это не академическая тонкость. Если защитники смотрят не на инфраструктуру и цепочку доступа, а только на знакомый сценарий вишинга, они рискуют промахнуться мимо нужных индикаторов и недооценить скорость распространения по облаку. Mandiant уже помогает нескольким десяткам организаций, скомпрометированных UNC6671, а после публикации материала группа Falcon отдельно пыталась отмежеваться от Helix и Pink, настаивая, что работает только как аффилиат Redact. Когда преступникам приходится спорить о брендинге, защите лучше смотреть не на логотип, а на технику, домены и следы в журналах доступа.

Для бизнеса вывод неприятно прямой. Атаки на хедж-фонды здесь важны не потому, что речь идет о громких названиях, а потому, что модель работает в любой компании, где один SSO-аккаунт открывает почту, документы, CRM, файловые хранилища и внутренние SaaS. Особенно если в одном профиле сходятся доступ к аналитике, подрядчикам, корпоративным чатам и процедурам сброса пароля. Разработчикам, платформенным командам и IT-директорам эта история снова напоминает: самый дорогой баг может жить не в коде, а в процессе восстановления доступа, в регламенте сервис-деска и в доверии к звонку на личный номер. Чем плотнее бизнес собирает данные в облаке и чем удобнее делает единый вход, тем выше цена одной удачной беседы с псевдо-службой поддержки.

Если смена целей с ритейла и гостиниц на фонды, юрфирмы и рейтинговые агентства закрепится, атаки на хедж-фонды окажутся не разовой кампанией, а очередным этапом взросления вымогательского рынка. Там, где данные дороже простоя, а репутационный ущерб считают быстрее, чем технический, вишинг вокруг службы поддержки и облачного SSO почти неизбежно останется одним из самых выгодных жанров киберпреступности.

Поделиться: Telegram X LinkedIn