Google警告黑客針對私募基金出擊:一通電話如何盜取企業最高機密?
根據路透社及谷歌最新調查顯示,一個代號為 UNC6671 嘅黑客組織近期轉向攻擊美國大型金融機構及私募基金,包括黑石集團及 KKR 等。黑客利用低科技嘅「語音釣魚」(Vishing)手法,假冒 IT 部門致電員工,誘騙佢哋登入假網站並盜取多重身份驗證(MFA)密碼。呢次事件反映出,即使企業擁有頂級網絡保安系統,「人為因素」依然係防線中最脆弱嘅一環。
華爾街巨頭成黑客新目標
8月7日科技與財經界最矚目嘅新聞,莫過於針對華爾街頂級金融機構嘅一連串網絡攻擊事件。根據路透社(Reuters)喺8月6日嘅報道,以及谷歌(Google,母公司 Alphabet,股票代號:GOOGL.O)轄下威脅情報團隊(Threat Intelligence Group)公開嘅數據顯示,一個專業黑客集團喺過去一個月內,針對美國數十間知名金融機構、私募基金及企業發動咗猛烈嘅網絡攻擊。呢次黑客行動並非採用極度複雜嘅電腦程式漏洞,而係利用最傳統嘅「語音釣魚」(Voice Phishing,簡稱 Vishing)技術,直接致電目標公司嘅員工,誘騙佢哋交出登入密碼同埋多重身份驗證(MFA)授權碼。

受影響嘅機構名單非常震撼,涵蓋咗華爾街唔少重量級巨頭。當中包括全球最大嘅另類資產管理公司黑石集團(Blackstone,股票代號:BX.N)、知名私募基金科爾伯格-克拉維斯-羅伯茨(KKR,股票代號:KKR.N)、阿波羅全球管理(Apollo Global Management,股票代號:APO.N)、貝恩資本(Bain Capital)、德州太平洋集團(TPG,股票代號:TPG.O)、以及著名嘅財務評級機構穆迪(Moody's,股票代號:MCO.N)等。除此之外,大型金融機構如芝加哥商品交易所集團(CME Group,股票代號:CME.O)以及 Clearlake Capital 亦成為咗目標。
除咗私募基金,據報多間頂級對沖基金亦喺今次風暴之中受到牽連。彭博社(Bloomberg)早前嘅報道指出,Point72 已經向投資者發信,確認公司近期成為黑客攻擊嘅目標。消息人士同時透露,其他對沖基金如 Two Sigma Investments 以及城堡投資(Citadel)同樣出現喺黑客嘅目標名單之上。幸好部分機構如 Two Sigma 表示其保安團隊迅速介入,事件並未對系統或者數據造成影響。
除咗金融界,黑客嘅攻擊範圍其實非常廣泛。資料顯示,喺黑客專注攻擊金融業之前,佢哋亦曾經針對過超過 200 間企業,牽涉到網約車平台優步(Uber,股票代號:UBER.N)、網上房地產平台 Zillow(股票代號:ZG.O)、服裝品牌 Levi Strauss(股票代號:LEVI.N)以及多家知名律師事務所(例如 Paul Hastings 及 Greenberg Traurig)等。由此可見,呢次網絡攻擊嘅規模同野心絕不容小覷,同時亦反映出企業保安系統面對人為疏忽時嘅脆弱。
新聞詳細本體:一通電話如何瓦解頂級保安?
攻擊目標轉移:向「錢」看齊
點解黑客會由普通企業轉向私募基金同金融機構?谷歌嘅首席威脅分析師 Austin Larsen 指出,黑客嘅目標轉移完全係基於財務計算。黑客近期明顯將火力集中喺私募基金、律師事務所同埋財務評級機構身上。原因好簡單:呢類機構掌握住極度敏感嘅企業併購資料、資本部署計劃以及訴訟文件。一旦呢啲資料外洩,除咗會令到即將進行嘅巨額交易告吹,仲可能引發嚴格嘅監管懲罰同埋極大嘅聲譽損失。正因為資料價值極高,黑客睇準咗呢類金融機構為咗息事寧人,通常會比較願意秘密支付巨額贖金。
拆解攻擊手法:低科技結合高效率
呢次攻擊最令人震驚嘅地方,係黑客唔需要寫出無人能及嘅惡意程式,反而係掌握咗極為精準嘅心理戰術。據網絡保安專家分析,黑客嘅具體操作手法可以分為幾個階段:
第一階段:精準資料搜集同語音釣魚
黑客首先會獲取目標員工嘅個人手提電話號碼。同以往發送大量釣魚電郵唔同,佢哋會直接打電話畀受害員工,並且利用技術偽造來電顯示(Spoofing),令到來電號碼睇落同公司內部嘅 IT 支援熱線一模一樣。黑客喺電話入面會表現得非常專業,聲稱公司 IT 部門有一項緊急指令,要求員工即日更新「通行匙」(Passkey)或者升級多重身份驗證系統。
第二階段:實時攔截登入憑證
當員工信以為真,黑客就會引導佢哋登入一個預先準備好嘅假冒網站。呢啲網站嘅域名(Domain Name)設計得非常逼真,例如會用上包含「passkeyhelpdesk」或者「secure-passkey」等字眼嘅專屬子域名(Subdomain)。呢個網站背後隱藏咗一種名為「中間人攻擊」(Adversary-in-the-Middle, AiTM)嘅代理技術。當員工喺假網站輸入密碼,並填寫由手機短訊或者驗證 App 產生嘅一次性授權碼時,黑客會喺電話另一端同步截取呢啲資料,並實時喺公司真正嘅系統上完成登入。成個過程喺通話結束前已經完成,員工完全察覺唔到自己已經中計。
第三階段:自動化竊取數據與清理痕跡
成功潛入公司嘅雲端系統(例如 Microsoft 365 或者 Okta)之後,黑客並唔會用人手慢慢尋找資料,而係啟動預先寫好嘅自動化指令碼(如 Python 或 PowerShell),喺極短時間內大量下載公司嘅機密文件。為咗拖延被發現嘅時間,佢哋仲會非常謹慎咁「執手尾」,主動刪除系統入面關於密碼重設、或者更改 MFA 設定嘅保安通知電郵,確保公司嘅同事或者保安團隊唔會即時收到警報。
多個分身掩人耳目:UNC6671 嘅進化史
呢次攻擊背後嘅主腦,係一個被谷歌威脅情報團隊命名為 UNC6671 嘅黑客組織。呢個組織曾經以「BlackFile」嘅名義四出犯案,並喺暗網(Darknet)上設立專屬嘅資料外洩網站,用黎要挾受害機構。根據谷歌嘅追蹤數據顯示,雖然 BlackFile 喺今年五月曾經對外聲稱停止運作,但實際證據表明佢哋只不過係轉換名目。
為咗掩護身份同埋分散風險,UNC6671 衍生出多個唔同嘅分支名稱對外活動,包括 Redact、Pink、Falcon 同埋 Helix。雖然呢啲分支有時會喺暗網上撇清互相之間嘅關係,但網絡保安專家透過分析佢哋使用嘅網絡基礎設施,發現呢啲攻擊活動其實全部同出一轍,背後極可能由同一個核心集團操控。佢哋喺暗網上表明自己「冇任何政治或者道德動機」,純粹為咗求財。紀錄顯示,其中與該組織相關嘅 18 個比特幣(Bitcoin)錢包,喺今年首幾個月內已經收取咗大約 1,069 萬美元嘅加密貨幣,而每次勒索嘅金額通常介乎 75 萬至 300 萬美元之間。
實用資訊與資料整理:甚麼是語音釣魚(Vishing)?
為咗令讀者更清楚了解網絡保安威脅,我哋特別整理咗關於語音釣魚同防範措施嘅實用資訊。
Vishing 同一般釣魚攻擊有咩分別?
- 定義: 語音釣魚(Voice Phishing,簡稱 Vishing)係指騙徒利用電話語音通話,假冒銀行、政府部門或者公司內部人員,套取受害人敏感資料嘅詐騙手法。
- 互動性極高: 一般嘅釣魚電郵(Phishing)依賴受害人自己點擊連結,屬於單向欺詐;而 Vishing 則係一對一嘅實時心理戰。騙徒可以根據受害人嘅反應即時調整說話內容,製造急迫感,令受害人喺慌亂之間作出錯誤決定。
- 繞過傳統防禦: 企業嘅電郵系統通常有防垃圾電郵同惡意連結嘅過濾器,但黑客直接致電員工嘅私人手提電話,成功避開咗公司網絡防火牆嘅初步監測。
企業同員工應該點樣防範?
面對呢種針對人身弱點嘅攻擊,單靠軟件升級並唔足夠,必須由制度同硬件兩方面入手:
- 升級至抗釣魚嘅硬件驗證(Phishing-Resistant MFA): 網絡保安專家強烈建議,企業應該放棄依賴短訊(SMS)或者手機 App 推送通知嘅驗證方式,改用基於 FIDO2 標準嘅實體安全密鑰(Hardware Security Keys)或者如 Okta FastPass 等平台驗證器。因為實體密鑰會綁定登入來源,即使黑客喺遠端截取咗密碼,冇實體硬件確認,依然無法順利登入。
- 建立嚴格嘅內部核實機制: 任何來自「IT 部門」要求更改密碼或者驗證方式嘅電話,員工都應該先掛斷,然後透過公司內部通訊錄,主動致電 IT 部門核實真偽。
- 零信任架構(Zero Trust Architecture): 企業應設定更短嘅登入連線時效,並限制員工使用未經公司授權嘅私人設備登入內部系統。每一次存取敏感資料,都必須經過嚴格嘅身份同權限核實。
- 仔細檢查系統日誌(System Logs): IT 部門應該利用安全系統,密切監控有冇異常嘅跨平台存取活動。例如,如果系統發現有賬戶利用 Python 或 PowerShell 喺短時間內大量下載文件,就應該立即觸發警報並中斷連線。
總結:科技再進步,防範意識依然最重要
科技日新月異,人工智能同自動化防禦系統雖然越黎越先進,但係今次針對華爾街頂尖金融機構嘅攻擊事件再次敲響警鐘。誠如零售與酒店業資訊共享與分析中心(Retail and Hospitality ISAC)嘅網絡威脅情報經理李克拉克(Lee Clark)所言:「既然現時嘅防火牆已經變得非常高科技同難以攻破,黑客乾脆選擇直接欺騙負責看門嘅守衛,等佢哋自己打開大門。」 呢番話一語道破咗網絡保安嘅殘酷現實。
無論係管理龐大資產嘅私募基金,定係一般市民,我哋都必須明白,最精密嘅防護系統,永遠都無法完全彌補人為疏忽。面對層出不窮嘅詐騙電話同釣魚陷阱,時刻保持警惕、建立不輕易妥協嘅核實習慣,先至係保護個人及企業財產安全嘅最強後盾。