記者吳立言/綜合報導
Google 發布最新資安報告指出,多個駭客組織近期鎖定美國大型金融與投資機構,透過假冒公司同事或 IT 支援人員撥打電話,誘騙員工交出帳號、密碼及多因素驗證(MFA)代碼,再竊取機密資料進行勒索,單筆贖金要求最高可達 300 萬美元。

▲Google揭新型詐騙手法。(圖/達志/示意圖)
Google 揭露多個駭客集團
根據 Google 威脅情報團隊(Google Threat Intelligence Group)最新報告,研究人員將相關駭客組織命名為 Falcon、Helix、Pink 與 Redact。Google 認為,這些組織可能都屬於代號 UNC6671 的大型犯罪網路,但目前仍無法確認彼此是分支組織、合作夥伴,或共同使用同一套釣魚攻擊服務(Phishing-as-a-Service)。
路透社則報導,遭鎖定的企業包括 Apollo Global Management、Bain Capital、Blackstone、Bridgewater Associates、CME Group、KKR、Moody’s 與 TPG 等大型金融機構。
利用「語音釣魚」騙取登入資訊
Google 表示,駭客主要採用俗稱 Voice Phishing(Vishing,語音釣魚) 的社交工程攻擊。 攻擊者會直接撥打員工私人手機,假冒公司同事或 IT 支援人員,引導受害者前往偽造登入網站,並要求輸入企業帳號密碼及 MFA 驗證碼。一旦取得憑證,即可登入企業系統,竊取敏感資料。
Google 指出,即使 AI 持續改變網路攻擊模式,這類依靠心理操控的傳統社交工程手法,至今仍具有極高成功率。 竊取資料後公開威脅勒索 報告指出,部分駭客集團會建立專門網站公布入侵成果,並威脅公開遭竊資料,以迫使受害企業支付贖金。這些不同名稱的勒索品牌,可能是同一犯罪集團刻意拆分運作,藉此降低曝光風險、分散談判壓力,同時掩飾整體攻擊規模。
攻擊目標擴及法律與投資產業
Google 表示,相關駭客過去曾攻擊製造、房地產、醫療、保險、科技、運輸及旅宿等產業,目標包括智慧財產權、軟體原始碼及高價值客戶資料。 近期則將重心轉向私募基金、投資管理及法律機構。Google 認為,這些企業掌握大量併購、投資及法律案件等高度機密資訊,一旦外洩,更容易成為勒索談判籌碼。
其中一個駭客組織控制的加密貨幣錢包,今年前幾個月已收到約 1,000 萬美元 的比特幣。研究人員表示,這些駭客通常向受害企業要求 75 萬至 300 萬美元 的贖金。
CME Group 拒絕評論事件,其餘遭點名企業則尚未回應媒體詢問。









