Когда звонит якобы ваш начальник, слепо верить трубке опасно.

На протяжении последнего времени крупные инвестиционные фирмы Уолл-стрита становятся мишенью скоординированных кибератак. Злоумышленники применяют социальную инженерию с использованием поддельных голосов и синтезированной речи для проникновения во внутренние сети хедж-фондов и управляющих компаний.

Среди пострадавших — Point72 Asset Management. Компания официально уведомила своих инвесторов о произошедшей атаке и началась проверка её масштабов. Первоначальный анализ не подтвердил утечку личных данных клиентов, однако расследование продолжается. Point72 отказалась от дополнительных комментариев.

Кроме Point72, атакующие целились в Millennium Management, Two Sigma Investments, Citadel и несколько фирм прямого инвестирования. Two Sigma (управляет активами на $75 млрд) заявила, что её команда безопасности оперативно пресекла попытку несанкционированного доступа к защищённой информации. Компания не выявила ущерба и продолжает мониторинг подозрительной деятельности. Millennium Management и Citadel предпочли не комментировать ситуацию.

Вишинг основан на манипулировании человеческой психикой. Преступник звонит сотруднику или отправляет голосовое сообщение, притворяясь коллегой, руководителем или техническим специалистом. Современные технологии синтеза речи способны воспроизвести голос, акцент, стиль речи и типичные фразы конкретного индивидуума. Благодаря этому работник может поверить поддельному звонку и разгласить конфиденциальные данные либо предоставить доступ к корпоративной базе.

Развитие искусственного интеллекта значительно облегчило организацию масштабных атак. Прежде мошенники вынуждены были вручную собирать информацию о каждой жертве и долго разрабатывать убедительный план действий. Технологии синтеза речи позволяют теперь быстрее обрабатывать информацию, создавать под каждого человека индивидуальное обращение и наносить удары по намного большему количеству целей. По данным Align Managed Services, если раньше одна атакующая группа могла одновременно целиться в примерно 50 компаний, то сейчас масштаб может увеличиться до тысячи организаций одновременно.

Речевой синтез ещё больше усиливает возможности голосового мошенничества. Достаточно захватить запись голоса человека, и его характеристики могут быть воспроизведены. Мошенники могут использовать такой синтетический голос, названиваясь знакомым для собеседника лицом, и добиться большего доверия.

Волна атак не ограничилась только финансовым сектором. В летние месяцы отдел Google, занимающийся мониторингом киберугроз, опубликовал анализ атак против США юридических фирм и прочих организаций услуговой деятельности. Нарушители использовали вишинг, а иногда даже проникали в офисы, выдавая себя за IT-специалистов. Этот метод даёт возможность попытаться получить доступ к системам компании прямо со стороны помещения.

Попытки проникновения в финансовые системы привлекли внимание Financial Industry Regulatory Authority (FINRA) — органа, надзирающего над брокерскими компаниями и участниками рынка ценных бумаг в США. Регулятор связался с компаниями индустрии, получив информацию о произошедших взломах.

В начале года FINRA открыла Financial Intelligence Fusion Center — закрытую платформу для обмена информацией между регулятором и участниками рынка о случаях мошенничества и кибер-инцидентов. Регулятор создал её в ответ на растущую сложность мошеннических операций и кибер-угроз в финансовой сфере.

Для инвестиционной индустрии успешное вторжение может иметь серьёзные последствия, выходящие за пределы компрометации файлов или паролей. Финансовые структуры совершают ежедневно операции на триллионы долларов, поэтому взлом критичных систем способен парализовать торговлю, расчёты и прочие важные процессы. В ряде кампаний нарушители шифруют информацию и требуют денежный выкуп.

Волна финансовых атак совпала во времени с кибер-инцидентами на объектах водоснабжения в ряде штатов. Американские власти пытались минимизировать ущерб после предупреждения ФБР, и обсуждалась возможная причастность иранских структур. Однако связи между атаками на коммунальные системы и попытками проникновения на Уолл-стрит установлено не было.

Раньше финансовые организации могли расчитывать на высокий уровень сложности для проведения масштабных кибер-операций. Подобные действия требовали редких технических знаний, опыта и огромных затрат. Новые ИИ-системы сократили часть издержек и позволили автоматизировать значительную часть процесса. Это даёт преступникам возможность быстро увеличивать масштаб и одновременно атаковать сотни потенциальных жертв.

Последняя кампания против инвестфондов обнажает проблему: одних технических мер защиты недостаточно, если преступник успешно манипулирует сотрудником через телефон. Синтетический голос помогает обойти обычную осторожность и получить доступ через человека, который сам впускает нарушителя в систему.