Кибербезопасность в сфере прямых инвестиций: детали схемы вишингового вымогательства UNC6671

6 августа 2026 года аналитическая группа Google Threat Intelligence опубликовала отчет об UNC6671 – кластере операций по вымогательству, который использует вишинг против help desk в сфере финансовых, профессиональных услуг и прямых инвестиций (private equity).

Сама техника не нова. Новым является выбор целей.

В период с апреля по июль 2026 года UNC6671 сузили фокус: от массового сбора учетных данных компаний они перешли к прицельным атакам на организации, владеющие данными о слияниях и поглощениях (M&A), распределении и движении капитала, а также материалами судебных процессов.

Ниже – детальный разбор схемы атаки и механизмов контроля безопасности, способных ей противодействовать.

Что такое UNC6671 и какие компании стали целями?

UNC6671 – это идентификатор, который Google Threat Intelligence Group использует для кластера угроз, действовавшего под пятью последовательными брендами по вымогательству. Телеметрия GTIG показала, что группировка не распалась. Она диверсифицировала свою деятельность, используя названия Redact, Pink, Helix и Falcon. Эти бренды связывают между собой общие фишинговые шаблоны, совпадения в выборе целей и повторное использование корневых доменов.

Google не назвала конкретных организаций. Однако впоследствии агентство Reuters сообщило, что среди целей были Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s и TPG. Сами компании не подтвердили эту информацию, а CME Group отказалась от комментариев. Поэтому к списку скомпрометированных организаций следует относиться как к сообщению СМИ, а не официально подтвержденному факту. Сама же схема атаки задокументирована непосредственно специалистами Google.

Как устроена цепь вишинговых атак?

Эта цепь короткая, полностью построена на компрометации учетных записей и почти не оставляет цифровых следов на конечных точках.

  1. Разведка и подготовка инфраструктуры: Злоумышленник регистрирует общий корневой домен, используя лексику корпоративной аутентификации – сочетает такие термины, как passkey, MFA или SSO с определенным глаголом. Среди примеров – passkeyhelpdesk[.]com и createssopasskey[.]com. После этого создается субдомен под конкретную целевую компанию, поэтому сотрудник видит собственное название в адресе URL.
  2. Звонок: Оператор звонит сотруднику, часто на личный мобильный номер, который не подпадает под корпоративные политики безопасности. В недавних атаках злоумышленники подменяли номер на настоящий номер help desk компании. Предлог – срочное и обязательное обновление безопасности: например, активация ключей доступа FIDO2 или перерегистрация MFA.
  3. Перехват учетных данных и токенов: Злоумышленник направляет сотрудника на фейковый субдомен. Инфраструктура типа Adversary-in-the-Middle, стоящая за этой страницей, ретранслирует сессию в режиме реального времени, одновременно перехватывая пароль и код MFA.
  4. Закрепление в системе: Получив активную сессию, злоумышленник регистрирует собственное устройство для MFA и продолжает аутентификацию через сети резидентных прокси, соответствующие географическому расположению сотрудника.
  5. Автоматизированная эксфильтрация из SaaS: Скрипты извлекают данные непосредственно из Microsoft 365 и Okta. Специалисты Google зафиксировали использование таких user agents скриптов, как python-requests и WindowsPowerShell, для массового доступа к файлам.
  6. Вымогательство: Похищенные данные публикуются (или злоумышленники угрожают их опубликовать) на сайте утечек, принадлежащем конкретному бренду вымогателей.

Что нового?

С момента недавней волны вишинговых атак на хедж-фонды злоумышленники добавили новые уровни манипуляций и обхода систем защиты.

  • Подмена номеров help desk: Теперь звонки злоумышленников выглядят так, будто они поступают с настоящего внутреннего корпоративного номера. Это лишает сотрудников ключевого ориентира для проверки аутентичности вызова.
  • Маскировка действий в почтовых ящиках: UNC6671 превратили эту технику в регулярную практику. Получив доступ к скомпрометированной корпоративной почте, они инициируют сброс паролей в сервисах и приложениях, которые не подключены к SSO, а затем сразу удаляют письма с подтверждением сброса, уведомления об изменении настроек MFA и любые уведомления о безопасности.
  • Размытие масштабов угрозы: Одновременное использование пяти различных названий скрывает реальные масштабы кампании. Из-за этого аналитические отчеты об угрозах, сфокусированные только на отдельных брендах, могут существенно недооценивать общий охват и влияние этой кибергруппировки.

Почему фонды прямых инвестиций и компании сферы финансовых услуг становятся целями?

Данные Google по регистрации доменов демонстрируют целенаправленное изменение в выборе целевых компаний в течение 2026 года.

ПериодПрофиль целевых компанийВероятная цель
Апрель – май 2026 годаПроизводство, недвижимость, здравоохранение, страхованиеМассовый сбор учетных данных в крупных корпорациях
Июнь 2026 годаТехнологический сектор, транспорт, гостинично-ресторанный бизнесИнтеллектуальная собственность, исходный код, данные VIP-клиентов
С июля 2026 годаФонды прямых инвестиций, юридические фирмы, рейтинговые финансовые агентстваДанные о сделках слияния и поглощения (M&A), размещении капитала и судебных процессах для получения максимальных рычагов влияния во время вымогательства

Логика здесь вполне понятна. Фонды прямых инвестиций владеют документацией по сделкам, преждевременное разглашение которой имеет последствия, выходящие далеко за пределы самой компании: раскрытие обязательств перед LP (партнерами с ограниченной ответственностью), позиций контрагентов, регуляторных рисков и условий активных транзакций. Именно такая асимметрия рисков позволяет злоумышленникам завышать требования по выкупу. Специалисты Google фиксировали регистрацию примерно одного нового домена каждые 1,6 дня в течение июня и июля (по сравнению с одним доменом каждые 2,2 дня в апреле и мае), причем в конце июля семь доменов было развернуто всего за одно 72-часовое окно.

В период с января по май 2026 года Google отследила 18 биткоин-кошельков группировки BlackFile, через которые прошло в общей сложности 141,65 BTC (около $10,69 млн на момент транзакций). Платежи продолжали поступать даже после заявления о прекращении деятельности 11 мая – это свидетельствует о том, что операции не останавливались ни на миг во время ребрендинга. Начальные требования по выкупу обычно варьировались от $1 млн до $3 млн, но в процессе переговоров эти суммы снижались на 50–75%; более чем в 53% случаев средний размер конечной выплаты составлял $750 000.

Как фонды прямых инвестиций защищаются от вишинга?

Вишинговый звонок невозможно обнаружить с помощью почтового шлюза или системы EDR. Эффективные меры защиты имеют процедурный характер, работают на уровне учетных записей и учитывают поведенческие факторы. Ниже приведен краткий итог необходимых действий по защите от вишинговых атак с использованием ИИ и безопасности финансовых отделов.

Приоритетные меры защиты

ПриоритетМераВладелец
P0Обратный звонок по альтернативному каналу (out-of-band) на заранее зарегистрированный номер для любых голосовых запросов, касающихся учетных данных, доступа или перевода средств.Служба help desk, казначейство
P0Внедрение устойчивых к фишингу аутентификаторов (ключи FIDO2, passkeys, платформенные аутентификаторы) во всех средах SSO и IdP, чтобы благодаря криптографической привязке к источнику сделать фейковые домены бесполезными.Отдел управления учетными записями, IТ-операции
P0Постоянная политика, согласно которой неожиданные звонки на личные устройства от лиц, выдающих себя за отдел ИТ, игнорируются, а об инциденте сообщается в службу безопасности.Отдел безопасности, HR
P1Усиленная верификация учетных записей во время сброса и регистрации MFA через help desk.IТ-операции
P1Ежеквартальные симуляции вишинговых атак для команд, сопровождающих сделки, финансового отдела, казначейства, помощников руководителей и сотрудников help desk.Отдел обучения по кибербезопасности
P1Настройка уведомлений о регистрации новых устройств MFA, аномальной геолокации сессий и аутентификации через резидентные прокси.Операционная безопасность
P2Теоретическая отработка сценариев (Tabletop exercise, TTX), симулирующих успешный звонок с выдачей себя за другое лицо, включая сценарии использования дипфейков.CISO, руководитель IR

Почему технологии работают только в паре с опытом

  • Обратный звонок – это та мера безопасности, которая работает даже тогда, когда все остальное дает сбой. Злоумышленник может подменить номер help desk, клонировать голос и уверенно вести разговор под давлением. Но он не сможет ответить на вызов по номеру сотрудника, который уже зарегистрирован во внутренней базе компании.
  • Устойчивая к фишингу многофакторная аутентификация (MFA) – это технический эквивалент этого подхода. Протокол WebAuthn криптографически привязывает аутентификатор к настоящему домену, поэтому сотрудник, попавший на фейковый субдомен, просто не сможет завершить там аутентификацию, каким бы убедительным ни был злоумышленник на линии.
  • Однако ни одна из этих мер не сработает, если персонал никогда не сталкивался с подобным предлогом для звонка. Умение распознать угрозу появляется благодаря практическому опыту, а не через чтение политик безопасности. Сотрудники, которые уже прошли через убедительный симуляционный звонок, быстрее распознают настоящую атаку и, что гораздо важнее, оперативно эскалируют инцидент.

Вывод

Google Threat Intelligence Group оценивает UNC6671 как скоординированный кластер угроз, действующий через пять вымогательских брендов: BlackFile, Redact, Pink, Helix и Falcon. Его модель вторжения сосредоточена на компрометации учетных записей, а не на использовании вредоносного программного обеспечения или эксплуатации уязвимостей нулевого дня. Основная цепь атаки объединяет в себе телефонный звонок, мошеннический портал для регистрации ключей доступа и инфраструктуру Adversary-in-the-Middle, способную перехватывать как учетные данные, так и ответы MFA.

С сотрудниками часто связываются через личные мобильные номера, которые находятся вне зоны контроля корпоративной безопасности, тогда как во время последних инцидентов также использовалась подмена настоящих номеров help desk. К июлю 2026 года фокус в выборе целевых компаний сместился на фонды прямых инвестиций, юридические фирмы и рейтинговые финансовые агентства, при этом новая инфраструктура появлялась со средней скоростью примерно один домен каждые 1,6 дня.

Начальные требования по выкупу обычно варьировались от $1 млн до $3 млн, тогда как специалисты Google фиксировали средний размер конечной выплаты на уровне $750 000 в более чем половине отслеживаемых случаев. Две наиболее эффективные меры безопасности для разрыва этой цепи атаки – устойчивая к фишингу аутентификация и процедуры обратного звонка по альтернативному каналу. Регулярные симуляции вишинговых атак обеспечивают практическую подготовку, необходимую для того, чтобы эти меры оставались эффективными, когда сотрудники сталкиваются с убедительным злоумышленником в реальных условиях.

Платформа Arsen помогает защитить то, что труднее всего контролировать технологиями, – людей. На фоне эволюции ИИ и социальной инженерии человеческий фактор продолжает оставаться едва ли не самой серьезной уязвимостью в корпоративной кибербезопасности.

Получить пробную версию Arsen Security

Подписаться на новости