Hacker greifen Hedgefonds an der Wall Street an
Mehrere der größten US-Hedgefonds und Private-Equity-Gesellschaften sind in den vergangenen Tagen Ziel einer koordinierten Welle von Cyberangriffen geworden. Das berichten unsere slowenischen Kollegen von finance.si unter Berufung auf die Nachrichtenagentur Bloomberg. Die Angreifer setzten vor allem auf sogenanntes Vishing – eine Form des Social Engineerings, bei der sie sich am Telefon als Kollegen, Mitarbeiter des IT-Supports oder andere vertrauenswürdige Personen ausgeben.
Point72 untersucht den Vorfall
Der von Milliardär Steve Cohen geführte Hedgefonds Point72 hat seine Investoren bereits über den Angriff informiert. Nach ersten Erkenntnissen seien Kundendaten nicht kompromittiert worden. Die Untersuchungen seien jedoch noch nicht abgeschlossen. Laut der Financial Times arbeiten Strafverfolgungsbehörden und externe Cybersicherheitsexperten an der Aufklärung des Vorfalls mit.
Nach Angaben auf der Unternehmenswebsite verwaltet Point72 Vermögenswerte im Wert von rund 58,5 Milliarden US-Dollar und beschäftigt mehr als 3.300 Mitarbeiter. Aufgrund seines Geschäftsvolumens, sensibler Handelsstrategien und des Zugangs zu Finanzinformationen gilt das Unternehmen als attraktives Ziel sowohl für finanziell motivierte Cyberkriminelle als auch für möglicherweise staatlich unterstützte Hackergruppen.
Auch beim Hedgefonds Two Sigma, der rund 75 Milliarden US-Dollar verwaltet, konnte ein Angriffsversuch rechtzeitig abgewehrt werden. Das Unternehmen erklärte, es gebe keine Hinweise darauf, dass Angreifer auf Daten oder Systeme zugreifen konnten.
Die bisherigen Berichte bedeuten daher nicht, dass alle genannten Hedgefonds tatsächlich erfolgreich kompromittiert wurden. Derzeit lässt sich lediglich sicher sagen, dass es mehrere Einbruchsversuche gab und dass Point72 einen Sicherheitsvorfall untersucht, dessen endgültiges Ausmaß noch unklar ist.
Der Angriff beginnt mit einem Telefonanruf
Vishing ist die telefonische Variante des Phishings. Dabei ruft ein Angreifer einen Mitarbeiter an, gibt sich als IT-Support-Mitarbeiter, Kollege oder externer Dienstleister aus und versucht, sein Opfer dazu zu bewegen, ein Passwort, einen Bestätigungscode preiszugeben oder einen Fernzugriff auf den Computer zu ermöglichen.
Die angezeigte Telefonnummer ist dabei kein Nachweis für die Echtheit des Anrufers. Kriminelle können Rufnummern fälschen und sich mithilfe von Informationen aus sozialen Netzwerken, gestohlenen Datensätzen und Unternehmenswebseiten gezielt auf das Gespräch vorbereiten. Häufig kennen sie Namen von Mitarbeitern, Organisationsstrukturen, verwendete Software oder sogar interne Projekte.
Künstliche Intelligenz macht solche Angriffe zusätzlich günstiger und effizienter. Sie ermöglicht die Erstellung glaubwürdiger Gesprächsskripte, die Analyse öffentlich verfügbarer Informationen über das Ziel, die Erstellung personalisierter Nachrichten und sogar die Nachahmung menschlicher Stimmen.
Bereits bekannte Vorgehensweise
Die Angriffe auf Hedgefonds sind kein Einzelfall. Die Google-Sicherheitsgruppe Mandiant beobachtete zwischen Januar und Mai dieses Jahres eine Kampagne gegen mehrere Dutzend US-Unternehmen aus den Bereichen Recht, Finanzdienstleistungen und professionelle Dienstleistungen.
Die von Google als UNC3753 bezeichnete Gruppe, die auch unter den Namen Luna Moth, Chatty Spider und Silent Ransom Group bekannt ist, bereitete ihre Opfer zunächst mit E-Mails zu Rechnungen oder Datenmigrationen vor. Anschließend meldete sich ein angeblicher IT-Support-Mitarbeiter telefonisch und überredete die Betroffenen, ihren Bildschirm zu teilen und eine Software für den Fernzugriff zu installieren.
Die Angreifer benötigten dafür weder eine neue Sicherheitslücke noch speziell entwickelte Schadsoftware. Stattdessen verschafften ihnen die Nutzer selbst den Zugang – mithilfe von Programmen, die eigentlich für den regulären Fernwartungs-Support vorgesehen sind.
Aus diesem Grund hat die US-Finanzaufsicht FINRA bereits im März das Financial Intelligence Fusion Center eingerichtet. Dabei handelt es sich um ein sicheres Portal, über das die Aufsichtsbehörde und ihre Mitgliedsunternehmen Informationen über neue Cyberangriffe und Betrugskampagnen austauschen und ihre Reaktionen koordinieren.

