Quasa
Установите приложение QUASA
Присоединяйся к пионеру Web3 крипто фриланса сейчас!
Открыть
Технологии

Хакеры вернулись к звонкам: банки атакуют через поддельную техподдержку

|Автор: Редакция QUASA|4 мин чтения
Хакеры вернулись к звонкам: банки атакуют через поддельную техподдержку

6 августа 2026 года Google Threat Intelligence Group описала продолжающуюся кампанию UNC6671 против банков и других финансовых организаций. Злоумышленники звонят сотрудникам под видом внутренней техподдержки, направляют их на поддельные страницы входа, перехватывают учётные данные и подтверждения многофакторной аутентификации, а затем похищают информацию из облачных сервисов для вымогательства.

Опубликованный в тот же день материал TechCrunch связывает актуальную волну с телефонной социальной инженерией против сотрудников финансового сектора. Слово «вернулись» в заголовке отражает продолжение операций после объявленного весной прекращения работы бренда BlackFile: схема сохранилась, но вымогатели стали использовать названия Redact, Pink, Helix и Falcon.

Карта атаки: от личного звонка до захвата учётной записи

Звонок нужен не для получения одного пароля, а для управления действиями сотрудника во время входа. Майский разбор операции BlackFile показывает синхронную схему: перехваченные сведения сразу вводятся на настоящем корпоративном портале, а поддельная страница запрашивает следующий элемент реальной процедуры проверки.

  1. Выход на сотрудника. Оператор звонит на личный мобильный телефон и представляется специалистом внутренней поддержки. Разговор проходит в обход корпоративной телефонии и установленного порядка обработки заявок.
  2. Ложное срочное изменение. Сотруднику говорят об обязательной регистрации ключа доступа, повторной настройке многофакторной аутентификации или другом служебном обновлении. Срочность оставляет меньше времени для независимой проверки обращения.
  3. Поддельная страница. Собеседник предлагает открыть сайт, похожий на корпоративный портал единого входа. Название организации и формулировки о регистрации ключа поддерживают легенду техподдержки.
  4. Перехват в реальном времени. Имя пользователя и пароль попадают к оператору, который вводит их в настоящий сервис. Когда система запрашивает код или подтверждение в приложении, сотрудник выполняет это действие по инструкции звонящего.
  5. Закрепление доступа. После входа атакующий регистрирует подконтрольное средство аутентификации или сохраняет действующий сеанс. Работа с учётной записью продолжается и после завершения разговора.

Технологию многофакторной аутентификации в этой схеме не требуется взламывать: сотрудника убеждают пройти проверку в интересах атакующего. Одноразовый код теряет защитную роль, когда его вводят на странице, предложенной неизвестным собеседником, или произносят во время незапрошенного звонка.

После входа начинается кража из облака

Скомпрометированная система единого входа открывает путь к облачным приложениям, доступным сотруднику. В изученных эпизодах целями становились среды Microsoft 365 и Okta, включая SharePoint, OneDrive и другие подключённые сервисы; для поиска и выгрузки документов применялись сценарии Python и PowerShell и обращения через программные интерфейсы.

Часть такой активности может отражаться в журналах как обращение к файлу, а не как обычное скачивание. Поэтому контроль только событий загрузки оставляет пробел: более показательной становится последовательность из необычного входа, регистрации нового средства аутентификации, появления непривычной программы или сетевого адреса и массового доступа к документам.

Украденные материалы становятся рычагом давления. Операторы требуют деньги и угрожают публикацией данных; в отдельных эпизодах для контакта с организацией и усиления давления использовались скомпрометированные корпоративные почтовые ящики и учётные записи Microsoft Teams.

Разные названия не означают доказанную единую группу

Связи между BlackFile, Redact, Pink, Helix и Falcon основаны на совпадениях инфраструктуры, шаблонов поддельных страниц, целей и действий после входа. Такая картина допускает координацию одних операторов, но не исключает раскол участников, совместное использование фишинговой инфраструктуры или передачу вымогательства отдельным исполнителям.

Домен с названием организации также не доказывает успешный взлом. Проверка предполагаемых целей финансового сектора указывает, что названные компании не подтверждали компрометацию, а Greenberg Traurig отрицала даже факт атаки. Надёжно установлена общая цепочка действий, но не результат каждого предполагаемого эпизода.

Как отличить ложный звонок и остановить атаку

Главный признак подделки — нарушение корпоративной процедуры, а не голос собеседника или номер на экране. Определитель номера можно подменить; особенно опасны просьбы открыть присланную во время разговора страницу, назвать пароль или код, одобрить неожиданный запрос либо срочно зарегистрировать новое средство входа.

Проверка начинается с завершения разговора и самостоятельного обращения в поддержку через внутреннюю систему заявок или номер из корпоративного справочника. Рекомендации финансового регулятора Нью-Йорка требуют не полагаться на определитель номера, отдельно удостоверять личность при операциях с доступом, пересматривать права регистрации многофакторной аутентификации и отслеживать аномальные входы.

  • Сотруднику: прекратить незапрошенный разговор и проверить обращение через известный корпоративный канал, не используя контакты и ссылки собеседника.
  • Службе поддержки: проводить сброс доступа и регистрацию нового устройства только по формальной заявке и после независимой проверки личности.
  • Администратору удостоверений: ограничить добавление новых факторов, применять устойчивые к фишингу способы входа и обеспечить быстрое аннулирование подозрительных сеансов.
  • Службе безопасности: сопоставлять сообщение о ложном звонке с изменениями аутентификации и последующей активностью в облачных хранилищах.

Что остаётся неизвестным

На момент публикации установлено, что операции UNC6671 продолжились после прекращения работы бренда BlackFile. В подтверждённую цепочку входят ложные звонки, поддельные порталы, перехват данных входа и подтверждения, доступ к облачным приложениям, автоматизированная кража документов и последующее вымогательство.

Открытые сведения не позволяют определить полный список пострадавших, успешность каждого замеченного эпизода и неизменный состав операторов, использующих разные названия. Картину могут уточнить заявления самих организаций и новые технические данные об инфраструктуре; пока предполагаемые жертвы и масштабы отдельных утечек требуют осторожной оценки.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0