华尔街 200 家金融机构遭语音钓鱼攻击:黑石、KKR、阿波罗等 PE 巨头员工 AiTM 凭证窃取

2026 年 8 月 7 日,财联社等多家媒体披露,在过去五周内,一批以财务勒索为目的的黑客团伙对至少 200 家美国金融机构和私募股权公司员工发起大规模语音钓鱼攻击,被点名的目标包括黑石(Blackstone)、桥水基金(Bridgewater)、阿波罗全球管理(Apollo)、贝恩资本(Bain)、KKR、TPG、芝商所(CME)、穆迪(Moody’s)以及 Clearlake Capital 等。谷歌威胁情报小组(GTIG)已确认活动由代号为 Redact、Pink、Falcon、Helix 的团伙开展,并称已有受害公司向黑客支付了 75 万至 300 万美元的赎金。

事件概述

攻击活动主要发生在 2026 年 6 月底至 8 月初之间,攻击者放弃了过去依赖恶意软件或系统漏洞的传统入侵,转而采用历史悠久但杀伤力极高的”语音钓鱼 + AiTM 中间人”组合拳。GTIG 在 8 月 7 日发布的博客中称,过去四到五周内犯罪团伙已经为至少 200 家企业搭建了数字陷阱;攻击目标正从 4 月与 5 月较为广泛的制造业、房地产行业,转向金融与法律行业。

技术细节

攻击流程分为三阶段:

  • 侦察与接触:攻击者通过 LinkedIn 等公开渠道确认目标员工姓名、手机号与所属公司,再使用改号或 VoIP 服务拨打个人手机,冒充 IT 服务台或托管服务商,以”强制性安全系统迁移”等话术取得初步信任。
  • 诱导登录与 AiTM:员工被引导到员工 SSO 的仿冒页面,攻击者部署 AiTM(Adversary-in-the-Middle)代理基础设施实时中转请求,包括账号、密码以及后续触发的 TOTP、FIDO 推送等多因素验证码全部被截获。
  • M365 / Google Workspace 渗透:由于会话 cookie 被中间人脚本持久化,攻击者无需再次登录即可调用 Microsoft 365 / Google Workspace API,下载邮箱、OneDrive / Drive 内容、企业 SharePoint / Sites 以及关键的财务、并购、人事档案。

GTIG 首席分析师 Austin Larsen 表示,”核心动机就是钱,黑客认为这些公司掌握的数据足够敏感,一旦泄露对方就愿意花钱阻止泄漏”。行业人士认为,黑客的财务测算模型已经迭代到能根据公司体量与赎金承受力定制报价区间。

影响评估

本次攻击波及范围包括大型 PE 巨头、对冲基金、交易所、信用评级机构与法律服务提供者,其中部分高管邮箱与并购谈判文档极可能涉及未公开的 SEC 信息,存在内幕交易或股价操纵的次生风险。受影响员工的个人凭证一旦泄露,攻击者就可以以同一身份继续横向进入客户数据中心与第三方 SAAS 服务(如 DocuSign、Sharefile、Carta)。即便没有凭证被滥用,公司也可能因股价披露或 SEC 监管问询而陷入法律与合规风险。

修复建议

  • 员工培训与流程改造:对企业所有员工(特别是前台、HR、财务与 IT 团队)开展”反 vishing”专项训练,要求 IT 服务台身份验证走内部回拨而非单一通话渠道。
  • MFA 升级:将所有 SAAS 与 VPN 入口从可拦截的 TOTP 短信验证码升级到 FIDO2 物理密钥或基于设备绑定的 Passkey,因为 AiTM 代理对硬件密钥 / WebAuthn origin 校验仍然有效。
  • 会话时长收敛:为 M365 / Workspace 启用 Conditional Access 短会话、IP 绑定、设备合规策略,禁用 legacy SMTP / IMAP / POP 等易于会话重放的协议。
  • 邮件与身份监测:在邮件网关与 CASB 中启用”非常用地理位置登录 + 短期内大量邮箱下载 + 后台 OAuth 授权”等高风险规则,并预留 24 小时应急响应与密码 + 会话立即吊销能力。
  • 合规与披露:及时评估潜在的 SEC、FINRA 与 GDPR 报告义务,准备客户、监管机构与媒体口径。

参考来源