LONDON (IT BOLTWISE) – Google beschreibt Erpressungsangriffe gegen Finanz- und Investmentfirmen in den USA. Täter sollen per Vishing Anrufe an die privaten Handys von Mitarbeitenden richten und so Zugangsdaten sowie MFA-Codes über gefälschte Webseiten abgreifen. Die Erbeutung sensibler Daten soll anschließend zur Veröffentlichung als Druckmittel dienen. Google ordnet mehrere Gruppen unter den Namen UNC6671 ein, ohne zu klären, ob es sich um verbundene Akteure oder eigenständige Ableger handelt.

Selbst im Zeitalter KI-gestützter, automatisierter Angriffe bleibt ein Muster besonders wirkungsvoll: Menschen dazu zu bringen, Authentifizierungsdaten selbst preiszugeben. Google berichtet, dass bislang unbekannte Angreifer in den USA gezielt große Finanz- und Investmentfirmen angreifen, um sensible Informationen zu stehlen und die Opfer anschließend durch die Androhung einer Veröffentlichung zur Zahlung zu zwingen. Die Details wirken dabei bewusst „alt“, denn statt neuer Exploit-Ketten steht die Interaktion mit Mitarbeitenden im Mittelpunkt.
Technisch basiert der Einstieg laut den Google-Sicherheitsforschern auf Voice Phishing, kurz Vishing. Die Täter sollen Beschäftigte telefonisch auf deren persönlichen Handys kontaktieren und sich dabei als Kolleginnen oder als IT-Support ausgeben. In diesen Gesprächen versuchen sie, die Zielpersonen dazu zu bewegen, Anmeldeinformationen und auch Multi-Faktor-Authentifizierungs-Codes (MFA) in einem Prozess einzugeben, der durch eine gespoofte Webseite nachgestellt wird. Entscheidend ist: Wird MFA-Code über die manipulierte Oberfläche abgegriffen, lässt sich die eigentliche Schutzwirkung der zweiten Stufe unterlaufen.
Google nennt mehrere Gruppen, die in diesem Kontext aktiv sein sollen: Falcon, Helix, Pink und Redact. Einige dieser Cluster betreiben eigenen Angaben zufolge Webseiten, auf denen sie den Hack öffentlich machen und mit der Veröffentlichung der gestohlenen Daten drohen. Die Kommunikation ist dabei als Eskalations- und Druckmechanismus gestaltet: Auf den Seiten werden Zahlungen indirekt als Lösungrahmen positioniert, während die „Konsequenz der Verweigerung“ an die Veröffentlichung geknüpft wird. Für Unternehmen bedeutet das eine zusätzliche Belastung, weil selbst nach einer Eindämmung die juristische und kommunikative Lage von der Frage abhängt, ob Exfiltration und Veröffentlichung tatsächlich im Raum stehen.
Im Bericht wird zudem ein breiterer Zusammenschluss diskutiert: Google ordnet die unterschiedlichen Gruppen unter dem Tracking-Namen UNC6671 ein, betont aber, dass offen sei, ob es sich um affiliierte Teams, „Splinter“-Gruppen oder Akteure handelt, die auf dieselbe Phishing-as-a-Service-Infrastruktur zurückgreifen. Die Vermutung lautet, dass die Akteure mehrere öffentliche Erpressungsmarken parallel nutzen könnten, um den operativen Überblick zu erschweren, die Gesamtmenge der kompromittierten Vorfälle zu verschleiern und Verhandlungsfolgen zu isolieren. Solche Abschottung ist in der Praxis bedeutsam, weil sie die Konsistenz von Täterprofilen verwischt und die Incident-Response-Taktik erschwert.
Als besonders relevant für das Timing nennt Google die Priorisierung von Organisationen, die in Mergers & Acquisitions, Kapitalallokation und Rechtsstreitigkeiten involviert sind. Hinter dieser Ausrichtung steht die Erwartung, dass hochwertige, vertrauliche Unternehmensdaten mehr Verhandlungshebel erzeugen. Zusätzlich führt Google aus, dass frühere Zielgruppen über den Finanzsektor hinausreichten, darunter Fertigung, Immobilien, Gesundheit und Versicherungen sowie weitere Branchen wie Technologie, Transport und Hospitality. Für Verantwortliche in Compliance und Security heißt das: Der Angriff beginnt nicht als „Tech“-Incident, sondern als Social-Engineering-Welle, die sich anschließend in datenbezogene Schäden übersetzt.
Konkrete Hinweise liefert Google auch über typische Zahlungsforderungen und Belege für die monetäre Komponente. So ordnet Google eine Kryptowährungs-Wallet einem der beschriebenen Gruppen zu, die in den ersten Monaten des Jahres etwa 10 Millionen Bitcoin erhalten habe. Außerdem nennt Google in der Berichterstattung eine Spanne, wonach Erpressungen meist zwischen 750.000 und 3 Millionen von den Opfern verlangt werden. Welche Beträge tatsächlich gezahlt werden, bleibt dabei ebenso unklar wie der genaue Ablauf bis zur Veröffentlichung von Daten, aber die Bandbreite und die dargestellte Verhandlungslogik zeigen, warum Vishing für Kriminelle attraktiv bleibt: Es lässt sich relativ schnell skalieren, ohne dass dafür zwingend ausgefeilte Zero-Day-Techniken im Vordergrund stehen müssen.
Im Datensatz nennt Google zwar keine konkreten betroffenen Unternehmen, berichtet jedoch über Meldungen, nach denen unter den Opfern führende Private-Equity- und Finanzakteure gewesen sein sollen, darunter Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody’s und TPG. Mehrere dieser Firmen reagierten laut den Angaben im Kontext der Meldung nicht auf eine Anfrage. Für die Praxis ist das dennoch klar: Unternehmen mit starkem Börsen- und Transaktionsgeschäft sollten Vishing und MFA-Abgreifprozesse als realistische Bedrohung behandeln – nicht nur als Randfall. Gerade weil der Angriff über „legitim“ wirkende Gespräche mit Mitarbeitenden startet, helfen technische Kontrollen allein nicht; entscheidend sind auch Kommunikations- und Verifikationstrainings, klare Vorgaben zu Out-of-Band-Kontaktwegen und die schnelle Erkennung gefälschter Portale.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Google warnt vor Vishing-Angriffen auf Finanzfirmen und Erpressung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Google warnt vor Vishing-Angriffen auf Finanzfirmen und Erpressung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Google warnt vor Vishing-Angriffen auf Finanzfirmen und Erpressung« bei Google Deutschland suchen, bei Bing oder Google News!