Apollo 数据泄露暴露金融机构社工防线:MFA 还在,凭证仍被“客服”骗走
据 Apollo 向加州总检察长提交的通知及 TechCrunch 报道,攻击者在 7 月 6 日至 10 日通过社会工程进入该公司的部分云环境,窃取姓名、出生日期、联系方式、住址和社会安全号码等个人信息。
作者:韩启明|OC 政策与安全编辑
据 Apollo 向加州总检察长提交的通知及 TechCrunch 报道,攻击者在 7 月 6 日至 10 日通过社会工程进入该公司的部分云环境,窃取姓名、出生日期、联系方式、住址和社会安全号码等个人信息。
一句话结论:金融机构正在面对一轮“假 IT 支持”攻击,问题不只是员工点了钓鱼链接,而是帮助台、身份恢复和 MFA 流程可以被一起社会工程化。
Apollo 管理资产规模约 9,380 亿美元,员工约 5,000 人。公司通知没有清楚说明受影响者全部是 Apollo 员工,还是还包括被投企业相关人员,也没有公布具体人数。Apollo 表示已通知执法部门、聘请外部取证专家并加强安全措施;是否支付赎金尚未披露。
Google 安全研究人员此前警告,同一批攻击者正在瞄准私募股权和金融公司。相关团伙使用 Falcon、Helix、Pink、Redact 等多个名称,常见手法是电话冒充 IT 帮助台,引导员工进入仿冒登录页,骗取密码和多因素验证码,再进入企业网络、窃取数据并勒索。TechCrunch 引述 Google 称,部分受害者支付金额最高达到 75 万美元。

这类攻击提醒企业,传统 MFA 不是终点。一次性验证码和推送确认仍可被实时钓鱼;帮助台若能重置 MFA,也会成为更容易被说服的入口。更稳妥的控制包括抗钓鱼硬件密钥或 passkey、敏感恢复流程双人复核、对新设备和异常会话持续评估,以及对云端大规模下载设置额外阻断。
加州数据泄露清单只证明企业按法律提交了样本通知,并不等于监管机构已经完成责任认定。现阶段可以确认的是未经授权访问及信息类型,攻击者身份、受影响规模和后续滥用仍需等待调查。
关键事实
- 事件时间:2026 年 7 月 6 日至 10 日。
- 入口:Apollo 称攻击者使用社会工程进入部分云环境。
- 数据:姓名、生日、联系方式、住址和社会安全号码等。
- 未知项:具体受影响人数、完整人员范围、是否支付赎金。
OC 判断
这不是一个按钮,而是一组控制点。企业若把“开了 MFA”等同于身份安全,就会忽视帮助台、设备注册、会话令牌和数据外传。对高价值金融目标,所有恢复路径都应按和登录同样严格的标准设计。
为什么重要
- 对安全团队:应从登录防护扩展到身份恢复与会话后行为。
- 对企业员工:冒充内部支持的电话可能比邮件钓鱼更有欺骗性。
- 对受影响者:社会安全号码与住址泄露会带来长期身份盗用风险。
评论
围绕这篇文章补充信息、提出问题或分享观察。