Сразу несколько крупных инвестиционных компаний Уолл-стрит столкнулись с серией кибератак. Злоумышленники пытались проникнуть во внутренние системы хедж-фондов и управляющих компаний, а для обмана сотрудников использовали вишинг: телефонный фишинг с поддельными голосами и сообщениями.
Одной из целей стала Point72 Asset Management. В среду компания уведомила инвесторов о кибератаке и начала разбирать последствия. Предварительная проверка не обнаружила признаков кражи клиентской информации, но расследование на тот момент ещё продолжалось. Представители Point72 публично комментировать инцидент отказались.
Атакующие также пытались получить доступ к системам Millennium Management, Two Sigma Investments, Citadel и нескольких компаний прямых инвестиций. Two Sigma, управляющая активами примерно на $75 млрд, сообщила, что служба безопасности вовремя остановила попытку доступа к конфиденциальным данным. Компания не обнаружила последствий для своих данных и информационных систем и продолжила следить за активностью злоумышленников. Millennium Management и Citadel от комментариев отказались.
Вишинг строится на социальной инженерии . Преступник звонит сотруднику или отправляет голосовое сообщение и выдаёт себя за коллегу, руководителя либо специалиста технической поддержки. Современные инструменты синтеза речи позволяют копировать голос, интонацию, манеру разговора и характерные выражения конкретного человека. В результате сотрудник может принять поддельный звонок за настоящий и передать закрытую информацию или предоставить доступ к корпоративной системе.
Искусственный интеллект заметно упростил подготовку массовых атак. Раньше преступникам приходилось вручную собирать сведения о каждой цели и тратить больше времени на составление убедительного сценария. Современные инструменты синтеза речи помогают быстрее анализировать данные, создавать персонализированные сообщения и запускать кампании против гораздо большего числа организаций. По оценке компании Align Managed Services, если раньше атакующая группа могла одновременно работать примерно с 50 выбранными целями, сейчас масштаб кампании может доходить до тысячи организаций.
Синтез речи расширяет возможности телефонного мошенничества ещё сильнее. Достаточно получить запись разговора человека, чтобы воспроизвести особенности его голоса, интонации и формулировок. Преступники могут использовать полученную модель при звонках сотрудникам компании и выдавать себя за человека, которого собеседник знает и привык слышать.
Волна атак затронула не только финансовый сектор. В июне подразделение Google, занимающееся анализом киберугроз, описало кампанию против американских юридических фирм и других компаний, оказывающих профессиональные услуги. Злоумышленники применяли вишинг, а в отдельных случаях приходили в офисы лично и представлялись IT-специалистами. Такой приём позволял попытаться получить доступ к корпоративной инфраструктуре уже внутри здания.
Попытками взлома финансовых компаний заинтересовалась Financial Industry Regulatory Authority, или FINRA, которая контролирует брокерские фирмы и специалистов рынка ценных бумаг в США. Организация связалась с компаниями отрасли после последних инцидентов.
Ещё в марте FINRA запустила Financial Intelligence Fusion Center. Это защищённый портал, через который регулятор и участники финансового рынка обмениваются информацией о мошенничестве и киберугрозах и координируют реакцию на атаки. FINRA создала площадку на фоне усложнения мошеннических схем и кибератак против финансовых организаций.
Для Уолл-стрит последствия успешного проникновения могут выходить далеко за пределы кражи отдельных документов или учётных данных. Финансовые компании ежедневно проводят операции на триллионы долларов, поэтому атака на внутренние системы способна нарушить торговые, расчётные и другие критичные процессы. В некоторых киберкампаниях преступники также блокируют данные или инфраструктуру и требуют выкуп за восстановление доступа.
Серия атак на инвестиционные компании совпала по времени с киберинцидентами в системах водоснабжения нескольких американских штатов. Власти США пытались локализовать последствия после предупреждения ФБР, а среди возможных версий обсуждалась связь части атак с Ираном. Данных о связи между атаками на коммунальную инфраструктуру и попытками взлома компаний Уолл-стрит нет.
Финансовые компании долгое время могли полагаться на высокий порог входа для сложных кибератак. Для организации подобных операций требовались редкие технические навыки, опыт и значительные ресурсы. Современные ИИ-инструменты снизили часть затрат и позволили автоматизировать многие этапы кампании. В результате атакующие могут быстрее масштабировать операции и одновременно работать с сотнями потенциальных целей.
Последняя кампания против хедж-фондов показывает ещё одну проблему: технической защиты сети недостаточно, если злоумышленник успешно обманывает сотрудника по телефону. Поддельный голос помогает обойти привычную настороженность и получить доступ через человека, который сам открывает преступнику путь к системе.