前BlackFile关联方与针对私募股权公司的勒索浪潮有关
据谷歌威胁情报组称,一个曾与BlackFile有关联的威胁组织一直在对私募股权公司、金融评级机构和律师事务所进行勒索活动,利用语音钓鱼窃取凭据并外泄数据。

根据谷歌威胁情报组(GTIG)的一份报告,此前与BlackFile勒索软件行动有关的一群威胁行为者,已被关联到最近一波针对私募股权公司、金融评级机构和律师事务所的勒索攻击浪潮。
该威胁集群被追踪为UNC6671,一直利用语音钓鱼技术针对各公司员工。黑客冒充IT帮助台工作人员,通过移动设备给员工打电话,诱骗他们进入中间人攻击基础设施,以窃取凭证和多因素认证令牌。
“一旦他们获得初始访问权限,就会使用自动化脚本窃取大量企业数据存储库,然后发出勒索要求,”GTIG首席威胁分析师Austin Larsen告诉Cybersecurity Dive。
最近的攻击发生在BlackFile于5月据称退役之后。研究人员表示,该组织并未解散,而是以各种勒索前台组织名义重新品牌化,包括Helix、Redact、Pink和Falcon。
路透社上周将这一勒索活动与一系列针对对冲基金和其他私募股权公司的攻击联系起来。报道重点提及了黑石集团和芝加哥商品交易所集团等公司遭遇的事件。
根据域名注册模式的分析,4月和5月此前的攻击目标集中在多个行业,包括制造业、保险业、房地产和医疗保健。到6月,目标已转向酒店业、科技业和运输业。
在1月至5月中旬期间,即BlackFile据称关闭之前,研究人员在18个比特币钱包中发现了相当于1070万美元的赎金支付。根据GTIG研究人员的说法,初始赎金要求通常在100万至300万美元之间,但在谈判过程中会下降50%至75%。
Larsen表示,转向金融行业公司代表了一种持续演变的战术,旨在最大化杠杆效应。
“虽然这些组织显然拥有资本,但主要驱动力在于他们持有的交易相关数据极其敏感,”Larsen说。“此外,这些组织通常购买网络保险,这导致人们认为他们可能更有可能满足赎金要求。”