Кібербезпека у сфері прямих інвестицій: деталі схеми вішингового вимагання UNC6671

6 серпня 2026 року аналітична група Google Threat Intelligence опублікувала звіт щодо UNC6671 – кластера операцій з вимагання, який використовує вішинг проти help desk у сфері фінансових, професійних послуг та прямих інвестицій (private equity).

Сама техніка не нова. Новим є вибір цілей.

У період з квітня по липень 2026 року UNC6671 звузили фокус: від масового збору облікових даних компаній вони перейшли до прицільних атак на організації, що володіють даними про злиття та поглинання (M&A), розподіл і рух капіталу, а також матеріалами судових процесів.

Нижче – детальний розбір схеми атаки та механізми контролю безпеки, здатних їй протидіяти.

Що таке UNC6671 та які компанії стали цілями?

UNC6671 – це ідентифікатор, який Google Threat Intelligence Group використовує для кластера загроз, що діяв під п’ятьма послідовними брендами з вимагання. Телеметрія GTIG показала, що угруповання не розпалося. Воно диверсифікувало свою діяльність, використовуючи назви Redact, Pink, Helix та Falcon. Ці бренди пов’язують між собою спільні фішингові шаблони, збіги у виборі цілей та повторне використання кореневих доменів.

Google не назвала конкретних організацій. Однак згодом агентство Reuters повідомило, що серед цілей були Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s та TPG. Самі компанії не підтвердили цю інформацію, а CME Group відмовилася від коментарів. Тому до списку скомпрометованих організацій слід ставитися як до повідомлення ЗМІ, а не офіційно підтвердженого факту. Сама ж схема атаки задокументована безпосередньо фахівцями Google.

Як влаштований ланцюг вішингових атак?

Цей ланцюг короткий, повністю побудований на компрометації облікових записів і майже не залишає цифрових слідів на кінцевих точках.

  1. Розвідка та підготовка інфраструктури: Зловмисник реєструє загальний кореневий домен, використовуючи лексику корпоративної автентифікації – поєднує такі терміни, як passkey, MFA або SSO з певним дієсловом. Серед прикладів – passkeyhelpdesk[.]com та createssopasskey[.]com. Після цього створюється субдомен під конкретну цільову компанію, тому співробітник бачить власну назву в адресі URL.
  2. Дзвінок: Оператор телефонує співробітнику, часто на особистий мобільний номер, який не підпадає під корпоративні політики безпеки. У нещодавніх атаках зловмисники підміняли номер на справжній номер help desk компанії. Привід – термінове та обов’язкове оновлення безпеки: наприклад, активація ключів доступу FIDO2 або перереєстрація MFA.
  3. Перехоплення облікових даних та токенів: Зловмисник спрямовує співробітника на фейковий субдомен. Інфраструктура типу Adversary-in-the-Middle, що стоїть за цією сторінкою, ретранслює сесію в режимі реального часу, одночасно перехоплюючи пароль та код MFA.
  4. Закріплення в системі: Отримавши активну сесію, зловмисник реєструє власний пристрій для MFA та продовжує автентифікацію через мережі резидентних проксі, що відповідають географічному розташуванню співробітника.
  5. Автоматизована ексфільтрація з SaaS: Скрипти витягують дані безпосередньо з Microsoft 365 та Okta. Фахівці Google зафіксували використання таких user agents скриптів, як python-requests та WindowsPowerShell, для масового доступу до файлів.
  6. Вимагання: Викрадені дані публікуються (або зловмисники погрожують їх опублікувати) на сайті витоків, що належить конкретному бренду вимагачів.

Що нового?

З моменту нещодавньої хвилі вішингових атак на хедж-фонди зловмисники додали нові рівні маніпуляцій та обходу систем захисту.

  • Підміна номерів help desk: Тепер дзвінки зловмисників виглядають так, ніби вони надходять зі справжнього внутрішнього корпоративного номера. Це позбавляє співробітників ключового орієнтира для перевірки автентичності виклику.
  • Маскування дій у поштових скриньках: UNC6671 перетворили цю техніку на регулярну практику. Отримавши доступ до скомпрометованої корпоративної пошти, вони ініціюють скидання паролів у сервісах та додатках, які не підключені до SSO, а потім одразу видаляють листи з підтвердженням скидання, сповіщення про зміну налаштувань MFA та будь-які безпекові сповіщення.
  • Розмивання масштабів загрози: Одночасне використання п’яти різних назв приховує реальні масштаби кампанії. Через це аналітичні звіти щодо загроз, сфокусовані лише на окремих брендах, можуть суттєво недооцінювати загальне охоплення та вплив цього кіберугруповання.

Чому фонди прямих інвестицій та компанії сфери фінансових послуг стають цілями?

Дані Google щодо реєстрації доменів демонструють цілеспрямовану зміну у виборі цільових компаній протягом 2026 року.

ПеріодПрофіль цільових компанійЙмовірна мета
Квітень – травень 2026 рокуВиробництво, нерухомість, охорона здоров’я, страхуванняМасовий збір облікових даних у великих корпораціях
Червень 2026 рокуТехнологічний сектор, транспорт, готельно-ресторанний бізнесІнтелектуальна власність, вихідний код, дані VIP-клієнтів
З липня 2026 рокуФонди прямих інвестицій, юридичні фірми, рейтингові фінансові агентстваДані щодо угод злиття та поглинання (M&A), розміщення капіталу та судових процесів для отримання максимальних важелів впливу під час вимагання

Логіка тут цілком зрозуміла. Фонди прямих інвестицій володіють документацією щодо угод, передчасне розголошення якої має наслідки, що виходять далеко за межі самої компанії: розкриття зобов’язань перед LP (партнерами з обмеженою відповідальністю), позицій контрагентів, регуляторних ризиків та умов активних транзакцій. Саме така асиметрія ризиків дозволяє зловмисникам завищувати вимоги щодо викупу. Фахівці Google фіксували реєстрацію приблизно одного нового домену кожні 1,6 дня протягом червня та липня (порівняно з одним доменом кожні 2,2 дня у квітні та травні), причому наприкінці липня сім доменів було розгорнуто лише за одне 72-годинне вікно.

У період із січня по травень 2026 року Google відстежила 18 біткоїн-гаманців угруповання BlackFile, через які пройшло загалом 141,65 BTC (близько $10,69 млн на момент транзакцій). Платежі продовжували надходити навіть після заяви про припинення діяльності 11 травня – це свідчить про те, що операції не зупинялися ні на мить під час ребрендингу. Початкові вимоги щодо викупу зазвичай варіювалися від $1 млн до $3 млн, але в процесі переговорів ці суми знижувалися на 50–75%; у понад 53% випадків середній розмір кінцевої виплати становив $750 000.

Як фонди прямих інвестицій захищаються від вішингу?

Вішинговий дзвінок неможливо виявити за допомогою поштового шлюзу або системи EDR. Ефективні заходи захисту мають процедурний характер, працюють на рівні облікових записів та враховують поведінкові фактори. Нижче наведено стислий підсумок необхідних дій щодо захисту від вішингових атак із використанням ШІ та безпеки фінансових відділів.

Пріоритетні заходи захисту

ПріоритетЗахід Власник
P0Зворотний дзвінок альтернативним каналом (out-of-band) на заздалегідь зареєстрований номер для будь-яких голосових запитів, що стосуються облікових даних, доступу або переказу коштів.Служба help desk, казначейство
P0Впровадження стійких до фішингу автентифікаторів (ключі FIDO2, passkeys, платформні автентифікатори) у всіх середовищах SSO та IdP, щоб завдяки криптографічній прив’язці до джерела зробити фейкові домени марними.Відділ управління обліковими записами, ІТ-операції
P0Постійна політика, згідно з якою неочікувані дзвінки на особисті пристрої від осіб, що видають себе за відділ ІТ, ігноруються, а про інцидент повідомляється у службу безпеки.Відділ безпеки, HR
P1Посилена верифікація облікових записів під час скидання та реєстрації MFA через help desk.ІТ-операції
P1Щоквартальні симуляції вішингових атак для команд, що супроводжують угоди, фінансового відділу, казначейства, помічників керівників та співробітників help desk.Відділ навчання з кібербезпеки
P1Налаштування сповіщень про реєстрацію нових пристроїв MFA, аномальну геолокацію сесій та автентифікацію через резидентні проксі.Операційна безпека
P2Теоретичне відпрацювання сценаріїв (Tabletop exercise, TTX), що симулюють успішний дзвінок із видаванням себе за іншу особу, включно зі сценаріями використання діпфейків.CISO, IR керівник

Чому технології працюють лише в парі з досвідом

  • Зворотний дзвінок – це той захід безпеки, який працює навіть тоді, коли все інше дає збій. Зловмисник може підмінити номер help desk, клонувати голос і впевнено вести розмову під тиском. Але він не зможе відповісти на виклик за номером співробітника, який уже зареєстрований у внутрішній базі компанії.
  • Стійка до фішингу багатофакторна автентифікація (MFA) – це технічний еквівалент цього підходу. Протокол WebAuthn криптографічно прив’язує автентифікатор до справжнього домену, тому співробітник, який потрапив на фейковий субдомен, просто не зможе завершити там автентифікацію, хоч би яким переконливим був зловмисник на лінії.
  • Проте жоден із цих заходів не спрацює, якщо персонал ніколи не стикався з подібним приводом для дзвінка. Вміння розпізнати загрозу з’являється завдяки практичному досвіду, а не через читання політик безпеки. Співробітники, які вже пройшли через переконливий симуляційний дзвінок, швидше розпізнають справжню атаку і, що набагато важливіше, оперативно ескалюють інцидент.

Висновок

Google Threat Intelligence Group оцінює UNC6671 як скоординований кластер загроз, що діє через п’ять вимагацьких брендів: BlackFile, Redact, Pink, Helix та Falcon. Його модель вторгнення зосереджена на компрометації облікових записів, а не на використанні шкідливого програмного забезпечення чи експлуатації вразливостей нульового дня. Основний ланцюг атаки поєднує в собі телефонний дзвінок, шахрайський портал для реєстрації ключів доступу та інфраструктуру Adversary-in-the-Middle, здатну перехоплювати як облікові дані, так і відповіді MFA.

Зі співробітниками часто зв’язуються через особисті мобільні номери, які знаходяться поза зоною контролю корпоративної безпеки, тоді як під час останніх інцидентів також використовувалася підміна справжніх номерів help desk. До липня 2026 року фокус у виборі цільових компаній змістився на фонди прямих інвестицій, юридичні фірми та рейтингові фінансові агентства, при цьому нова інфраструктура з’являлася із середньою швидкістю приблизно один домен кожні 1,6 дня.

Початкові вимоги щодо викупу зазвичай варіювалися від $1 млн до $3 млн, тоді як фахівці Google фіксували середній розмір кінцевої виплати на рівні $750 000 у більш ніж половині відстежуваних випадків. Два найбільш ефективні заходи безпеки для розриву цього ланцюга атаки – стійка до фішингу автентифікація та процедури зворотного дзвінка альтернативним каналом. Регулярні симуляції вішингових атак забезпечують практичну підготовку, необхідну для того, щоб ці заходи залишалися ефективними, коли співробітники стикаються з переконливим зловмисником у реальних умовах.

Платформа Arsen допомагає захистити те, що найважче контролювати технологіями, – людей. На тлі еволюції ШІ та соціальної інженерії людський фактор продовжує залишатися чи не найсерйознішою вразливістю в корпоративній кібербезпеці.

Отримати пробну версію Arsen Security

Підписатися на новини