Apollo 確認雲端資料外洩:假 IT 來電點樣連 MFA 都一齊呃走
Tech News

Apollo 確認雲端資料外洩:假 IT 來電點樣連 MFA 都一齊呃走

圖片:via TechCrunch — https://techcrunch.com/2026/08/21/private-equity-firm-apollo-confirms-data-breach-amid-hacking-wave-targeting-financial-giants/
TechLab 編輯部(譯)·

黑客扮技術支援,用假登入頁同步偷走密碼同驗證碼

Apollo 確認咗啲咩

私募基金巨頭 Apollo Global Management 確認發生資料外洩。公司交畀加州司法部長辦公室嘅通知書話,黑客用社交工程取得部分雲端平台嘅未授權存取權限,涉事時段係 7 月 6 至 10 日。Apollo 到 8 月 12 日確認,可能受影響嘅資料包括姓名、出生日期、聯絡資料、住址同美國社會安全號碼。公司亦向收件人提供 24 個月身份及信貸監察服務。

不過,公開資料仲有幾個大窿。Apollo 冇交代受影響人數,亦冇講清楚資料屬員工、投資者、客戶,定係旗下公司相關人士。公司只話暫時冇證據顯示資料已公開,或者已俾人用嚟冒認身份同詐騙。Apollo 管理資產達 9,380 億美元,員工約 5,000 人,但呢兩個數字都唔可以當成受影響規模,調查有更新先可以落結論。

一通假 IT 電話,點解過到 MFA

Google 早前披露嘅金融業攻擊手法,核心唔係破解密碼學,而係黑客扮公司 IT 或 help desk,打去員工私人手機,聲稱公司要更新 MFA、SSO 或轉用 passkey。對方會畀一條網址,頁面望落同公司登入系統幾乎一樣。員工輸入帳戶同密碼嗰刻,黑客同步將資料填入真正嘅登入頁;真正系統彈出 MFA 要求後,假 IT 再叫員工交出一次性驗證碼,或者撳手機上嘅登入批准。

黑客一入到帳戶,通常會即刻登記自己控制嘅 MFA 裝置,跟住經 SSO 打開 Microsoft 365、SharePoint、OneDrive、Salesforce 或 Zendesk 等雲端服務。Google 見過攻擊者搜尋「confidential」同「SSN」等字眼,再用 script 大量抽走檔案。MFA 本身未必失效,出事嘅係整套核實流程俾電話同假網頁騎劫咗;只要驗證因素仍然可以由員工轉述或隨手批准,第二重防線一樣會失守。

Apollo 個案仲未可以直接歸入同一批黑客

時間線的確好接近:Reuters 8 月初報道,Apollo、Blackstone、Bain Capital、KKR 等金融機構都曾成為仿冒網站目標;幾星期後,Apollo 公開確認有人經社交工程進入雲端平台。不過,「曾俾人鎖定」同「確認成功入侵」係兩回事,Apollo 嘅通知書亦冇公開黑客身份、勒索要求或入侵細節。現階段最多只可以話手法相似,未有足夠證據證明 Apollo 呢宗外洩係 UNC6671、BlackFile 或其他指定組織所為

公司同員工可以點擋

員工收到自稱 IT 嘅突發電話,最實際做法係收線,再用公司通訊錄、內聯網或平時用開嘅工單系統搵 IT 核實;唔好用對方提供嘅電話、連結或 QR code,亦唔好讀出驗證碼。就算網址有公司名、頁面有齊品牌設計,都唔代表可靠。HKCERT 同樣提醒,仿冒網站往往只喺拼字、字詞次序或頂級網域有少少分別,任何未核實連結都唔應該用嚟登入。

企業方面,單靠叫員工「醒目啲」唔夠。公司要訂明 help desk 唔會主動索取密碼或 MFA 驗證碼,敏感帳戶改用具抗釣魚能力嘅 FIDO2 security key 或 passkey,新增 MFA 裝置亦要額外審批。保安團隊仲要監察異常裝置註冊、陌生地區登入,同短時間大量讀取雲端檔案等情況。暫時冇證據顯示香港機構牽涉 Apollo 呢宗事件,但冒充 IT 嘅電話釣魚完全適用於香港辦公室同遙距工作場景。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook