Blog
Nota 2 min de leitura

Hackers miram Blackstone, KKR e 200+ empresas financeiras com golpe por telefone e sites falsos de suporte técnico

Compartilhar:

O Google revelou nesta quinta-feira (06/08) que um grupo de cibercriminosos realizou uma campanha de vishing — phishing por voz — contra mais de 200 instituições financeiras em apenas cinco semanas. Entre os alvos confirmados estão a Blackstone (maior gestora de private equity do mundo, com mais de US$ 1 trilhão sob gestão), a KKR, a CME Group e dezenas de outras gestoras de investimento e private equity de Wall Street.

O método é enganosamente simples: os criminosos ligam para o celular pessoal de funcionários e se passam por colegas de trabalho ou pela equipe de suporte de TI. Durante a chamada, convencem a vítima a acessar um site falso e digitar suas credenciais corporativas — incluindo os códigos de autenticação multifator (MFA). Com as credenciais em mãos, os invasores acessam os sistemas internos, roubam dados e passam a extorquir as vítimas: publicam trechos do material roubado em sites controlados pelo grupo e ameaçam vazar tudo caso o resgate não seja pago. "A publicação dos seus dados nunca é nossa resolução preferida; é a consequência da recusa em negociar, da procrastinação deliberada ou do descumprimento de um acordo", diz um dos sites de extorsão identificados pelo Google, rastreados sob o guarda-chuva UNC6671.

O caso expõe uma classe de risco que atinge qualquer organização com sistemas críticos: a credencial certa na mão errada transforma o funcionário em vetor de invasão, mesmo com MFA habilitado. O ataque não explorou uma vulnerabilidade técnica de software — explorou a confiança humana em um canal (telefone) que a maioria das empresas não monitora nem simula em testes de segurança. E o alvo foram justamente as áreas mais sensíveis: finanças, investimentos e fusões & aquisições — onde a informação roubada tem valor de mercado imediato.

Para organizações que operam pagamentos, crédito ou infraestrutura regulada, a pergunta que fica é: se um funcionário receber essa ligação hoje, o seu ambiente detecta o acesso indevido antes que os dados saiam pela porta? Testar continuamente a resistência do MFA a ataques de phishing em tempo real, monitorar a exposição de credenciais corporativas na dark web e validar se os controles de acesso limitam de fato o raio de ação de uma conta comprometida são medidas que deixaram de ser recomendação e viraram condição de sobrevivência.

Fontes: TechCrunch · Reuters · InfoMoney

Radar semanal

Receba estas análises toda semana na sua caixa de entrada.

Assinar grátis
Sua superfície aguenta escrutínio?

Teste contínuo de intrusão com evidência técnica para o regulador.

Conhecer o Security IA

Leia também