Sosial manipulering ga tilgang til skyen hos kapitalforvalteren Apollo
Den amerikanske kapitalforvalteren Apollo sendte 21. august 2026 ut varsel om et datainnbrudd. I varselbrevet til California Attorney General skriver selskapet at det har vært utsatt for sosial manipulering, og at uvedkommende hadde tilgang til enkelte skyplattformer mellom 6. og 10. juli 2026. Den 12. august fant selskapet ut at opplysningene som kan være berørt, omfatter navn, fødselsdato, kontaktopplysninger, hjemmeadresse og amerikansk personnummer. Apollo oppgir at etterforskningen fortsatt pågår, og at selskapet så langt ikke har funnet tegn til at opplysningene er lagt ut offentlig eller brukt til identitetstyveri eller svindel. Reuters skriver at Apollo er blant flere titalls amerikanske finansinstitusjoner og andre virksomheter som nylig har vært mål for utpressere som bruker telefonsamtaler for å komme inn.
Hva som skjer teknisk
Apollo bruker uttrykket sosial manipulering om hendelsen, og varselbrevet går ikke nærmere inn på hvordan manipuleringen foregikk. Det selskapet bekrefter, er utfallet. Uvedkommende fikk tilgang til enkelte skyplattformer i tidsrommet mellom 6. og 10. juli. Brevet nevner ingen sårbarhet, ingen CVE-referanse og ingen skadevare. Sosial manipulering er samlebetegnelsen på angrep som retter seg mot mennesket i stedet for maskinen, og et slikt angrep legger ikke igjen noe en sårbarhetsskanning kan finne. Brevet sier heller ikke hvem mottakerne er. TechCrunch peker på det samme, og skriver at brevet ikke presiserer om det gjelder ansatte i Apollo eller personer i selskaper Apollo eier. Brevet er undertegnet av Matthew Breitfelder, som er Global Head of Human Capital i selskapet.
Om selve fremgangsmåten er pressedekningen mer konkret, men den beskriver kampanjen Apollo inngår i, og ikke nødvendigvis Apollos eget tilfelle. TechCrunch skriver at angriperne ringer ansatte og utgir seg for å være IT-brukerstøtte, for å få den ansatte til å taste passordet sitt og engangskoden fra flerfaktor inn på en falsk innloggingsside. SecurityWeek beskriver det samme som vishing med IT-brukerstøtte som påskudd, rettet mot virksomheter i Nord-Amerika, Australia og Storbritannia. Reuters skriver at internettdata nyhetsbyrået har gjennomgått, viser at angriperne satte opp nettsteder laget for å stjele passord fra ansatte i oppkjøpsfond og finansselskaper. Reuters siterer fagfolk på at enkle metoder som telefonsamtaler fortsatt er blant de mest effektive mot finansbransjen. SecurityWeek lister flere store finansforetak som mål, blant dem Blackstone, Bain Capital, KKR, Bridgewater og CME Group, men presiserer at listen bygger på observert phishing-infrastruktur, registrerte domener eller rapporterte innbruddsforsøk. Listen betyr altså ikke at foretakene er rammet, og flere av dem har opplyst at de oppdaget eller stanset forsøk uten at data ble hentet ut.
Lykkes et slikt angrep, kommer angriperen inn med en gyldig pålogging. Systemet ser da ikke et innbruddsforsøk, det ser en ansatt som logger på. Det forklarer både hvorfor tilgangen kan vare i dager, og hvorfor arbeidet med å finne ut hva som faktisk ble hentet ut, tar tid etterpå. Hos Apollo går det fra 10. juli, som er slutten på tidsrommet brevet oppgir, til 12. august, da selskapet visste hvilke opplysninger som var berørt. Kildene er ikke helt samstemte om utfallet. Varselbrevet sier at opplysningene kan være berørt, mens Reuters skriver at angriperne stjal personopplysninger. Hvem angriperne er, er heller ikke avklart. Apollo navngir ingen, TechCrunch omtaler gruppen med aliasene Falcon, Helix, Pink og Redact, mens SecurityWeek skriver at den spores som UNC6671 og BlackFile.
Hva det betyr for deg som styrer tilgangene
Det finnes ingen oppdatering å installere etter en slik hendelse, og det er nettopp derfor den er ubehagelig. Har du bygd forsvaret rundt oppdatering og sårbarhetsskanning, treffer ikke det denne angrepsformen i det hele tatt. Angriperen går utenom, fordi han bruker en pålogging som er ekte og som noen har gitt fra seg frivillig. Vår vurdering er at kontrollen som betyr noe her, ligger to steder. Det ene er selve påloggingen. Kan en ansatt taste engangskoden sin inn på en side som ikke er den ekte innloggingssiden, hjelper det ikke at flerfaktor er slått på. Bruker dere derimot passnøkler eller andre metoder som er bundet til nettadressen, virker ikke den falske siden i det hele tatt. Nøkkelen svarer bare på adressen den er utstedt for. Det andre stedet er brukerstøtten. Nullstilling av passord og registrering av ny enhet for flerfaktor er de to handlingene et slikt angrep til slutt trenger, og de bør kreve en bekreftelse den som ringer, ikke selv kan skaffe.
Det andre du bør merke deg, er avstanden mellom tilgangen og oversikten. Apollo oppgir at tilgangen lå i juli, og at selskapet først 12. august visste hvilke opplysninger som var berørt. Har du det samme hullet mellom «noen var inne» og «dette tok de», er varslingsfristen din et problem lenge før advokatene er koblet inn. Etter personvernforordningen har du 72 timer på å varsle Datatilsynet fra du er blitt kjent med bruddet. En logg som viser pålogging, men ikke hva som ble lest eller lastet ned, gjør at varselet ditt må skrives med forbehold. Apollo er et amerikansk selskap, og brevet gjelder amerikanske varslingsregler, så overføringen til norske forhold er vår vurdering og ikke noe kildene sier. Kjøper dere forvaltning eller andre finansielle tjenester ute, er det verdt å slå opp hva avtalen faktisk sier om hvor raskt leverandøren skal varsle dere.
Berigo anbefaler
- Innfør pålogging som er bundet til nettadressen, som passnøkler eller FIDO2-nøkler, på de kontoene som gir tilgang til skyplattformene deres. En engangskode kan tastes inn på feil side, en slik nøkkel kan ikke.
- Sett en fast regel for hva brukerstøtten kan gjøre på en telefonhenvendelse. Nullstilling av passord og registrering av ny flerfaktorenhet bør kreve en bekreftelse som ikke kan leveres av den som ringer inn.
- Slå på logging av lesing og nedlasting i skytjenestene, ikke bare av pålogging. Uten det kan dere svare på om noen var inne, men ikke på hva de tok med seg.
- Øv på samtalen der en ansatt blir oppringt av noen som utgir seg for IT. Den som har hørt manuset før, kjenner det igjen, og ansatte trenger et sted å melde fra som ikke koster dem noe å bruke.
- Gå gjennom hvilke leverandører som sitter på personopplysningene deres i sky, og hva avtalen sier om hvor raskt de skal varsle dere.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt