Útoky na hedgeové fondy zneužily falešné identity

Útoky na hedgeové fondy zneužily falešné identity

Americké hedgeové fondy a další správci aktiv se v uplynulých dnech stali terčem koordinovaných kybernetických útoků. Útočníci se podle informací agentur Bloomberg a Reuters pokoušeli získat přístup do informačních systémů společností Point72 Asset Management, Citadel a Two Sigma Investments i několika fondů soukromého kapitálu. Nejde přitom o potvrzené prolomení jejich systémů, ale o pokusy zaměstnance přimět, aby poskytli přístupové údaje nebo otevřeli cestu do interních sítí.

Hlavní použitou metodou byl takzvaný vishing, tedy hlasový phishing. Pachatelé při telefonátech napodobují kolegy, pracovníky technologického oddělení nebo vedoucí zaměstnance a snaží se vyvolat dojem, že řeší naléhavý technický problém. Podle zprávy Hospodářských novin, která vychází z informací Bloombergu, se objevily i případy osob vydávajících se přímo v kancelářích za pracovníky IT. Takový postup cílí na lidský faktor, nikoli na hledání čistě technické chyby v zabezpečení.

Významnou roli v podobných útocích získává umělá inteligence. Nástroje pro syntézu hlasu mohou z krátkých veřejně dostupných nahrávek vytvořit věrohodnou imitaci hlasu konkrétní osoby, včetně přízvuku, tempa řeči nebo běžně používaných formulací. Rozpoznání podvodu pouze podle toho, zda volající zní známě, se proto stává méně spolehlivým. Pro finanční firmy to zvyšuje význam ověřování identity jinými kanály, například zpětným voláním na známé služební číslo nebo potvrzením požadavku ve vnitřním komunikačním systému.

Two Sigma uvedla, že její bezpečnostní tým na kampaň reagoval rychle a že firma nemá indicie o dopadu na data ani systémy. Správce podle dostupných informací obhospodařuje aktiva v objemu 75 miliard dolarů. Point72 podle Reuters informoval investory o útoku; při prvotním prověření firma nenašla známky odcizení klientských informací. Citadel se k jednotlivým okolnostem veřejně nevyjádřil. Samotné pokusy o průnik tak zatím neznamenají, že útočníci získali obchodní strategie, informace o klientech nebo možnost provádět transakce.

Riziko pro finanční sektor

Pro hedgeové fondy představují citlivý cíl zejména neveřejné informace o investičních pozicích, obchodních modelech a připravovaných transakcích. Řada těchto institucí využívá složité technologické systémy a zaměstnává velké týmy obchodníků, analytiků i externích dodavatelů. Útok, který se podaří maskovat jako běžný požadavek interní podpory, může zkrátit cestu k účtům zaměstnanců nebo k dalšímu sociálnímu inženýrství. Tento pojem označuje manipulaci lidí s cílem získat informace či oprávnění, která by útočník technickým útokem získával obtížněji.

Americké úřady před zneužíváním falešných identit dlouhodobě varují. Ministerstvo spravedlnosti USA v dřívějších případech popsalo schémata, v nichž zahraniční pracovníci IT používali odcizené nebo padělané doklady k získání práce na dálku v amerických společnostech. Podle ministerstva mohou jednotliví zapojení pracovníci vydělat až 300.000 dolarů ročně a výnosy těchto sítí mohou v souhrnu dosahovat stovek milionů dolarů. Aktuální útoky na Wall Street však úřady veřejně nepřipsaly konkrétní skupině ani státu. ([justice.gov](https://www.justice.gov/opa/pr/two-north-korean-nationals-and-three-facilitators-indicted-multi-year-fraudulent-remote?utm_source=openai))

Rozsah finančních škod z nynější kampaně znám není. Statistiky amerického Internet Crime Complaint Center při FBI ale ukazují, že podvody založené na vydávání se za jinou osobu zůstávají významnou součástí kybernetické kriminality. Za rok 2025 centrum evidovalo u kategorie phishingu a podvržení identity nahlášené ztráty 77 milionů dolarů, zatímco u podvodů souvisejících s umělou inteligencí 352,5 milionu dolarů. Tyto souhrnné údaje se netýkají pouze finančních institucí ani výhradně hlasových útoků, dokládají ale rostoucí význam technologií zneužívaných k podvodům. ([ic3.gov](https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf?utm_source=openai))

Zdroj: Hospodářské noviny

Tento článek byl vytvořen s pomocí umělé inteligence a redakčně zkontrolován.

Sdílejte článek