Erpresser-Hacker haben den vergangenen Monat damit verbracht, Mitarbeiter einiger der größten Namen der Wall Street anzurufen – sie gaben sich als Helpdesk des Unternehmens aus und lockten ihre Opfer auf präparierte Websites, so eine Reuters-Recherche auf Basis von Google- und Internet-Intelligence-Daten.
Google zählte 72 schädliche Websites, die sich gegen Mitarbeiter von Firmen wie Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital und Moody's richteten. Innerhalb von nur fünf Wochen bauten dieselben Gruppen digitale Fallen für mehr als 200 Unternehmen – darunter Uber, Zillow und Levi Strauss sowie die Kanzleien Paul Hastings und Greenberg Traurig. Google verfolgt die Gruppen unter Namen wie Redact, Pink, Falcon und Helix – Marken der als UNC6671 bezeichneten Operation, früher BlackFile.
Die Methode ist verblüffend einfach: Die Hacker rufen Mitarbeiter auf deren privaten Mobiltelefonen an – manchmal mit der echten Helpdesk-Nummer in der Anzeige –, behaupten, ein dringendes Passkey- oder Multi-Faktor-Update sei nötig, und ernten den Ausfall-Code live am Telefon, bevor sie das Konto übernehmen. Google zufolge haben einige Unternehmen bereits Lösegeld gezahlt.
'Weil der Zaun jetzt so ausgefallen und hochtechnisch ist, müssen wir nur den Wächter austricksen, damit er uns die Tür öffnet', sagt Lee Clark von der Retail and Hospitality ISAC. Googles Austin Larsen urteilt nüchtern über die Taktik: 'Ausgefeilt ist nicht das richtige Wort. Sie ist einfach wirklich effektiv.'




