Apollo Global Management在提交给加州总检察长的一份泄露通知里承认,黑客在7月6日到10日之间通过社会工程学手段侵入了公司云环境,窃取了姓名、出生日期、住址和社会安全号码。这份文件8月20日才提交,比事件发生晚了一个多月,而两周前,Apollo还只是路透社报道里"被黑客盯上但未确认失陷"的十几家机构之一。从"被瞄准"到"承认失陷",Apollo成了这轮席卷私募和金融巨头的勒索攻击浪潮里,第一个把话说破的名字。

这不是一起孤立入侵。Google威胁情报团队一个月前就警告过,一个内部代号UNC6671的黑客集群正专门盯上私募股权公司、评级机构和律所,靠冒充IT支持骗员工交出密码和多因素验证码。Apollo的沦陷证明这些警告不是空话,但它披露的方式——通过一家外界陌生的关联子公司备案、不说清谁的数据被偷、对是否付赎金只字不提——也暴露出私募行业在"必须披露"和"不想细说"之间的典型走钢丝姿势。

从"被点名"到"被证实",中间只隔了两周

路透社8月6日的报道里,Apollo只是被列进一份钓鱼基础设施的瞄准名单,同榜的还有Blackstone、Bridgewater、Bain Capital、CME Group、KKR、TPG、Clearlake Capital和评级机构穆迪,多数公司当时的回应是"不予置评"或干脆没回应。报道明确写道,没人能确认这些公司里究竟谁真的被攻破了。

两周后,Apollo自己交了答案。根据提交给加州总检察长的文件(备案号SB24-628551),黑客在7月6日至10日之间进入公司云系统,拿走姓名、出生日期、住址、联系方式和社会安全号码。文件由Apollo人力资源负责人Matthew Breitfelder签署,但没说清被窃信息的主人是Apollo自己的员工,还是其投资组合公司里的相关人员——这个区别决定了后续通知义务会波及多大范围。

有个细节值得留意:真正向加州提交这份备案的主体,是Apollo Management Holdings, L.P.,而不是纽交所上市的Apollo Global Management, Inc.。私募基金常年用大量关联实体分割业务和责任,这次披露主体的选择,某种程度上也是这套架构在安全事件里的一次实际检验。

从"被瞄准"到"被确认" 7月6-10日 黑客入侵云环境 事件发生 8月6日 路透列名单 仅"被瞄准" 8月20日 向加州备案 正式报告 8月21日 确认泄露 唯一坐实

社会工程学:绕开防火墙,直接打员工

Google的报告把这轮攻击归因于UNC6671集群,此前也被称为BlackFile,据称衍生出Falcon、Helix、Pink、Redact等多个对外勒索品牌。手法很朴素:打电话冒充IT支持或技术客服,把员工诱导到仿冒登录页面,骗走密码和MFA验证码,再拿这些凭证登进企业云系统搬走数据,最后拿数据威胁公司交钱,否则挂上勒索网站。

这套打法难防,是因为它压根不打防火墙和杀毒软件,直接打人。私募机构往往在技术投入上很舍得花钱,但员工规模不大、内部IT支持链条集中,反而给了攻击者更容易冒充的目标——一通电话打过去,对方就是"IT部门"本人,验证起来没那么容易。

归因这件事也不算铁板一块。被点名的Falcon团伙公开反驳了Google的说法,坚称自己只跟Redact有关系,跟Helix、Pink没有瓜葛。勒索团伙之间共享钓鱼基础设施、互相借壳操作是行业惯例,安全公司的集群划分经常滞后于地下市场的真实分合。对Apollo这类受害者而言,攻击者到底是不是"同一伙人",直接关系到谈判筹码和保险理赔时怎么定性。

"75万美元"不是Apollo交的钱

原文里最容易被读错的一个数字,是Google提到的"部分攻击勒索到高达75万美元"。这个数字来自Google统计的一组比特币钱包流水——今年1月到5月间,18个跟BlackFile相关的钱包一共收到141.65枚比特币,折合约1069万美元;初始要价普遍在100万到300万美元以上,但超过一半的已追踪案例最终经谈判后平均只付了大约75万美元。

换句话说,75万美元是"谈判后平均支付额",不是某一次勒索的封顶纪录,更不是Apollo自己交出的具体数字。Apollo发言人被问到是否支付赎金时没有回应,这个问题目前没有答案——但把75万美元当成"Apollo赎金"来理解,是对Google原始数据的误读。

  • 提醒.75万美元是行业谈判后的平均值,不代表Apollo已支付该金额,也不是攻击者索要的上限。

一份名单,两种命运

路透社点名的机构里,命运正在分岔。Apollo确认了泄露,且已完成加州的强制披露;同一份名单上的Blackstone、Bridgewater、Bain Capital、CME Group至今没有确认被攻破。更值得玩味的是,律所Greenberg Traurig和对冲基金Point72明确站出来说自己"没有发生数据泄露",等于主动切割。

一份名单,两种命运 确认泄露 Apollo 已向加州总检察长备案 公开承认社安号被窃 未确认 / 否认 Blackstone · Bridgewater Bain Capital · CME Group Greenberg Traurig:"未泄露" Point72:"客户信息未失窃"

这种分化不一定说明后者真的干净。私募和对冲基金历来对负面信息披露保守,加州法律要求的是"发现个人信息泄露就必须报告",没被攻破和暂未披露、暂未发现之间,隔着一段模糊地带。Apollo选择披露,某种程度上也是别无选择——一旦确认了社会安全号码级别的数据外泄,法律留给企业的操作空间本来就不大。

值得一提的是,TechCrunch直到2025年之前还是Apollo旗下Yahoo的子公司,这层历史关系读者在看这篇报道时也该心里有数。

一份被点名的名单里,谁先认账,谁在装死,本身就是一条新闻线。

对私募和金融机构的安全团队来说,这轮攻击给出的信号很直接:光靠密码和短信验证码的MFA已经挡不住冒充IT支持的电话钓鱼,行业往抗钓鱼硬件密钥迁移的速度,接下来会是个现实考题——换,还是先赌一把不会轮到自己。

对被路透点名但尚未确认的Blackstone、Bridgewater、Bain Capital,接下来能看的是它们是否也会陆续提交类似备案。对Apollo自己,悬而未决的是被窃数据到底属于谁、赎金到底付没付——这两个问题目前都没有答案,值得继续盯着。