2026 年 8 月 21 日,Apollo Global Management(管理资产超过 7000 亿美元)向加州总检察长提交数据泄露通知,证实其云平台在 7 月 6 日至 7 月 10 日期间遭未授权访问。攻击者以”社会工程”方式获取对内部云资源的访问,潜在影响的数据包括姓名、生日、联系信息、家庭住址与社会保障号(SSN)。同月早些时候,Google Threat Intelligence Group(GTIG)已发布行业预警,提示由 UNC6671 主导的协同攻击针对华尔街多家私募、对冲基金与保险公司,Apollo 公告与该集群的 TTP 高度吻合。
事件概述
根据 Apollo 人力资源负责人 Matthew Breitfelder 签署于 8 月 21 日的通知函,攻击者利用社会工程技术绕过 IT 帮助台流程获得云访问,事件发生在 7 月 6 日至 7 月 10 日共五日窗口。8 月 12 日公司调查确认受影响数据可能波及身份敏感字段;21 日公开披露。Apollo 表示已通知执法机关、聘请外部取证团队、强化访问控制策略,并向受影响人员提供 24 个月 TransUnion Cyberscout 信用监控服务。加州法规要求”受影响加州居民超过 500 人即须向总检察长提交样本通知”,因此通知表面向对象超出 500 人,且 Apollo 未公开具体数字。
技术细节(攻击链路)
UNC6671(与公开报道中的 Scattered Spider / ShinyHunters / Lapsus$ 系团伙在工具与基础设施层面互通)的典型路径:
- 员工接到自称 IT Helpdesk 的来电,主叫显示为公司内线或近似号码;
- 攻击者谎称存在紧急 MFA 重置或域密码同步需求,诱使员工进入仿冒登录页面(双胞胎站点);
- 员工输入账号、MFA 一次性码,会话被中间人基础设施劫持并复制 refresh token;
- 攻击者以受害员工身份建立 Microsoft 365/Okta 会话,自动化从 SaaS 应用、邮件、HR、CRM 中大规模导出敏感记录;
- 对数据施加”不加密只窃取 + 公开威胁”的双重勒索压力,与传统勒索软件无关。
GTIG 同步披露 UNC6293、UNC7005、UNC5976 三个疑似俄罗斯关联团伙亦使用相同手法(Helpdesk 冒充 + OAuth / 设备码钓鱼),但 Apollo 事件更聚焦 UNC6671 财金目标集群。值得注意的是 GTIG 提及单一加密货币钱包在 2026 年首几月已累积约 1000 万美元赎金,单笔赎金区间从 75 万到 300 万美元不等。
影响评估
Apollo 管理资产涵盖养老金、主权基金、家族办公室等超高净值客户名单,外泄的个人数据可被进一步用于:
- 针对超高净值客户的”投资类 BEC”(冒充 LP/GP 邮件、伪造委托书指令的电汇欺诈);
- 针对客户公司内部财务团队的高仿真深度伪造(Deepfake vishing 视频);
- 利用 SSN + 生日组合在信贷、银行 KYC、SIM 卡 swap 场景中的”二次身份冒用”;
- 针对 Apollo 投资组合公司的”上下游供应链攻击”再下一层(PE 投资组合公司多承担关键基础设施)。
Apollo 公开声明:”尚未发现证据表明受影响信息已经公开张贴或被用于身份盗窃与欺诈”,但这并不能排除数据已在暗网/Telegram 渠道私下流转。
修复与缓解
对受影响个人(包含当前/历史员工、投资者、被投公司人员):
- 立即在三大信用局开启信用冻结(Equifax、Experian、TransUnion);
- 注册 TransUnion Cyberscout 24 个月监控,启用相关账单/SSN 告警;
- 对个人账户(银行、券商、加密货币交易所、退休账户)启用 phishing-resistant MFA(FIDO2/WebAuthn);
- 警惕以”Apollo 内部升级”或”Apollo 通知跟进”为名的二次钓鱼邮件/电话,Apollo 自身不会要求用户通过电话分享敏感凭证。
对企业 IT/安全团队(特别是私募、对冲基金、保险、咨询行业的同行):
- 在 Okta/Entra ID 中强制实施”IT Helpdesk 重置”流程必须经过独立渠道反向确认(绝不可仅凭主叫号码、不可在电话内直接执行 MFA 重置);
- 把所有 Helpdesk 流程所需的 reset/MFA 操作集中到一个独立的工作流门户,对接 SIEM 强制告警与双人复核;
- 对 SaaS 应用(Microsoft 365、Salesforce、Workday、HRIS)激活 OAuth 应用 allowlist、限制 refresh token 离线时长(24h 以内)、开启”异常 token 使用行为”风险策略;
- 对所有具备”管理员”权限的账户执行 PAM JIT(Just-in-Time 提升),移除常驻特权,对 MFA 注册、恢复邮箱修改等关键操作强制二次审批;
- 对”对外联系信息(手机号、家庭住址)”在公司目录中的暴露程度做最小化处理,减少社会工程的素材入口。
行业影响
本次事件是 Google 8 月 6 日所披露的 UNC6671 集群对华尔街”协同攻击”的标志性落点,Blackstone、Bridgewater、Bain、KKR、Moody’s 等均被列为可能的进一步目标。Apollo 之外的金融机构应将自身纳入”UNC6671 已在野活动”假设,并立即按上述 Helpdesk 反向确认流程、refresh token 治理、JIT 特权三项重点做横向检查。
参考来源
- Bloomberg: Apollo Reports Data Breach From ‘Social Engineering Incident’
- The IT Guys: Apollo Confirms Cloud Data Breach After Social-Engineering Attack
- TechTrib: Apollo Confirms Data Breach Amid Hacking Wave
- AndroGuider: Apollo Confirms Data Breach Amid Widespread Hacking Wave
- CyberSecBrief: Daily Cybersecurity Briefing (21 August 2026)