別再只防釣魚信!Google:駭客改假冒IT打電話騙員工交出帳密

記者吳立言/綜合報導

Google 發布最新資安報告指出,多個駭客組織近期鎖定美國大型金融與投資機構,透過假冒公司同事或 IT 支援人員撥打電話,誘騙員工交出帳號、密碼及多因素驗證(MFA)代碼,再竊取機密資料進行勒索,單筆贖金要求最高可達 300 萬美元。

▲高二生不滿父親沉迷線上遊戲而扮駭客攻伺服器。(圖/達志/示意圖)

▲Google揭新型詐騙手法。(圖/達志/示意圖)

Google 揭露多個駭客集團

[廣告]請繼續往下閱讀...

根據 Google 威脅情報團隊(Google Threat Intelligence Group)最新報告,研究人員將相關駭客組織命名為 Falcon、Helix、Pink 與 Redact。Google 認為,這些組織可能都屬於代號 UNC6671 的大型犯罪網路,但目前仍無法確認彼此是分支組織、合作夥伴,或共同使用同一套釣魚攻擊服務(Phishing-as-a-Service)。

路透社則報導,遭鎖定的企業包括 Apollo Global Management、Bain Capital、Blackstone、Bridgewater Associates、CME Group、KKR、Moody’s 與 TPG 等大型金融機構。

利用「語音釣魚」騙取登入資訊

Google 表示,駭客主要採用俗稱 Voice Phishing(Vishing,語音釣魚) 的社交工程攻擊。 攻擊者會直接撥打員工私人手機,假冒公司同事或 IT 支援人員,引導受害者前往偽造登入網站,並要求輸入企業帳號密碼及 MFA 驗證碼。一旦取得憑證,即可登入企業系統,竊取敏感資料。

Google 指出,即使 AI 持續改變網路攻擊模式,這類依靠心理操控的傳統社交工程手法,至今仍具有極高成功率。 竊取資料後公開威脅勒索 報告指出,部分駭客集團會建立專門網站公布入侵成果,並威脅公開遭竊資料,以迫使受害企業支付贖金。這些不同名稱的勒索品牌,可能是同一犯罪集團刻意拆分運作,藉此降低曝光風險、分散談判壓力,同時掩飾整體攻擊規模。

攻擊目標擴及法律與投資產業

Google 表示,相關駭客過去曾攻擊製造、房地產、醫療、保險、科技、運輸及旅宿等產業,目標包括智慧財產權、軟體原始碼及高價值客戶資料。 近期則將重心轉向私募基金、投資管理及法律機構。Google 認為,這些企業掌握大量併購、投資及法律案件等高度機密資訊,一旦外洩,更容易成為勒索談判籌碼。

其中一個駭客組織控制的加密貨幣錢包,今年前幾個月已收到約 1,000 萬美元 的比特幣。研究人員表示,這些駭客通常向受害企業要求 75 萬至 300 萬美元 的贖金。

CME Group 拒絕評論事件,其餘遭點名企業則尚未回應媒體詢問。

分享給朋友:

追蹤我們:

※ 本文版權所有,非經授權,不得轉載。 [ ETtoday著作權聲明 ]

推薦閱讀

精彩短影精彩短影

more

熱門影音更多>>

女星貼身洋裝「下面凸一大包」 她不自在頻遮掩..韓網:造型師太過分

女星貼身洋裝「下面凸一大包」 她不自在頻遮掩..韓網:造型師太過分

黃豪平模仿蘿莉塔超像!

黃豪平模仿蘿莉塔超像!

金武烈選唱「想見你」神曲 ChatGPT推薦的

金武烈選唱「想見你」神曲 ChatGPT推薦的

【喪禮都辦完了】尼泊爾婦人活埋多日奇蹟生還 獲救畫面曝光

【喪禮都辦完了】尼泊爾婦人活埋多日奇蹟生還 獲救畫面曝光

【神曲響起】SJ-L.S.S.來開球!大跳《sorry sorry》全場氣氛超嗨

【神曲響起】SJ-L.S.S.來開球!大跳《sorry sorry》全場氣氛超嗨

讀者迴響

Gemini和ChatGPT有什麼不同?

Gemini是Google開發的AI,擅長整合Gmail、Docs、YouTube等服務,適合重度Google用戶;而ChatGPT則由OpenAI開發,操作簡單、回應速度快,是多數人入門AI的首選。

最夯影音

更多

熱門快報

回到網頁頂端