Хакеры атакуют крупные финансовые фирмы США через голосовой фишинг, а типичный запрос на выкуп у жертв доходит до $3 млн. Схема неприятно приземленная: сотруднику звонят на личный телефон, представляются коллегой или helpdesk и уговаривают ввести логин и MFA-код на поддельной странице. Для любой крупной компании это плохая новость: дорогие утечки по-прежнему начинаются не с zero-day, а с разговора, который человек принял за рабочий.
6 августа исследователи Google опубликовали отчет о серии вторжений в крупные американские финансовые и инвестиционные организации; как пишет TechCrunch, цель у групп проста: украсть чувствительные данные и потом давить на жертву угрозой публикации. Сама Google названия пострадавших не раскрыла, но Reuters сообщило, что в числе компаний, попавших в эту волну атак, могли быть Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s и TPG. Представитель CME от комментариев отказался, остальные публично не ответили.
Google отслеживает исполнителей под именами Falcon, Helix, Pink и Redact. Общий почерк старомодный и поэтому опасный: злоумышленники звонят сотрудникам на личные мобильные, выдают себя за коллег, подрядчиков или внутренний IT-саппорт, а затем ведут человека на фальшивый сайт, где тот сам отдает учетные данные и одноразовые коды. Это и есть тот самый голосовой фишинг, который многие почему-то до сих пор считают «мелким» риском рядом с ransomware и supply-chain-атаками. На практике он отлично масштабируется, потому что ломает не периметр, а рутину: спешку, доверие к службе поддержки и привычку решать проблемы «прямо сейчас».
Часть групп, по данным Google, не ограничивается кражей доступа и данных. Они ведут собственные сайты-«витрины», где вывешивают заявления о взломах и подталкивают жертв к переговорам, по сути превращая утечку в публичный рычаг давления. В компании считают, что Falcon, Helix, Pink и Redact могут быть не совсем разрозненными командами, а частью более крупного образования, которое Google обозначает как UNC6671. При этом исследователи аккуратно оговариваются: пока неясно, речь идет об аффилированных группах, осколках одной команды или просто о пользователях общей Phishing-as-a-Service-инфраструктуры. Для рынка это важная деталь: у жертвы может быть ощущение, что перед ней несколько независимых инцидентов, хотя операционная машина за ними одна.
Финансы стали не первой, а скорее следующей остановкой этой кампании. Google пишет, что раньше те же операторы ходили за данными в промышленность, недвижимость, здравоохранение, страхование, технологические компании, транспорт и гостиничный бизнес. Теперь акцент сместился в юридические и финансовые организации, особенно туда, где есть сделки M&A, размещение капитала, судебные процессы и VIP-клиенты. Логика циничная, но понятная: у таких структур на руках не просто персональные данные, а документы, которые могут двигать стоимость активов, рушить переговоры и ставить под удар репутацию сразу нескольких сторон. Для вымогателей это почти идеальный товар: редкий, чувствительный и с коротким сроком терпимости к утечке.
Деньги в этой истории вполне осязаемые. По оценке Google, один криптокошелек, связанный с одной из групп, за первые месяцы 2026 года получил около $10 млн в биткоине, а типичный размер требований к жертвам составляет от $750 тыс. до $3 млн. Для CIO, CISO и продуктовых команд тут неприятный, но полезный вывод: MFA сама по себе не является страховкой, если ее можно выманить голосом. Если helpdesk может инициировать чувствительный сброс по звонку, если подрядчик пишет сотруднику в мессенджер с просьбой «подтвердить код», если личный смартфон фактически стал продолжением корпоративной сети, значит голосовой фишинг уже встроен в вашу модель угроз. Разработчикам это тоже адресовано напрямую: чем больше внутренних панелей, VPN-порталов и SSO-страниц выглядят похоже и живут на привычке пользователя «быстро зайти и подтвердить», тем легче подделать контекст атаки.
Главный вопрос после этого отчета не в том, появится ли у компаний еще один дорогой инструмент мониторинга. Куда важнее, успеют ли они переписать бытовые процессы вокруг звонков, подтверждений и доступа к учеткам раньше, чем очередной «коллега из IT» попадет на личный номер нужного сотрудника. Пока индустрия обсуждает автономные ИИ-атаки, самые дорогие вторжения все еще стартуют с человеческого голоса и убедительной легенды. Подробности этой кампании собрал .