Οι Βορειοκορεάτες hackers UNC1069 στοχεύουν τον τομέα των crypto, με σκοπό την κλοπή ευαίσθητων δεδομένων από συστήματα Windows και macOS που θα επιτρέψουν την κλοπή χρημάτων.

“Η επίθεση βασίστηκε σε μια τεχνική κοινωνικής μηχανικής, που περιελάμβανε έναν παραβιασμένο λογαριασμό Telegram, μια ψεύτικη συνάντηση Zoom, έναν φορέα μόλυνσης ClickFix και ένα βίντεο που δημιουργήθηκε από AI για την εξαπάτηση του θύματος“, δήλωσαν οι ερευνητές της Google Mandiant, Ross Inman και Adrian Hernandez.
Η UNC1069, η οποία εκτιμάται ότι είναι ενεργή τουλάχιστον από τον Απρίλιο του 2018, έχει συνδεθεί με διάφορες εκστρατείες κοινωνικής μηχανικής για οικονομικό κέρδος, χρησιμοποιώντας ψεύτικες προσκλήσεις για συναντήσεις και υποδυόμενη επενδυτές από αξιόπιστες εταιρείες στο Telegram. Επίσης, παρακολουθείται από την ευρύτερη κοινότητα κυβερνοασφάλειας με τα ψευδώνυμα CryptoCore και MASAN.
Σε μια έκθεση που δημοσιεύθηκε τον περασμένο Νοέμβριο, η Google Threat Intelligence Group (GTIG) επισήμανε τη χρήση εργαλείων generative AI, όπως το Gemini, για τη δημιουργία πειστικών δολωμάτων και άλλων μηνυμάτων που βοηθούσαν στις εκστρατείες κοινωνικής μηχανικής.
Δείτε επίσης: Από το Ransomware στην μόνιμη πρόσβαση: Η άνοδος των ψηφιακών παρασίτων
Η ομάδα έχει, επίσης, προσπαθήσει να καταχραστεί το Gemini για την ανάπτυξη κώδικα για την κλοπή κρυπτονομισμάτων, ενώ έχει αξιοποιήσει και εικόνες και βίντεο deepfake, που μιμούνται άτομα στον τομέα των crypto, για τη διανομή ενός backdoor που ονομάζεται BIGMACHO.

Σύμφωνα με τη Google, από το 2023, η ομάδα έχει βελτιώσεις τις τεχνικές της και έχει μετατοπίσει τη στόχευση από τις παραδοσιακές χρηματοοικονομικές (TradFi) υπηρεσίες στη βιομηχανία Web3, όπως centralized exchanges (CEX), προγραμματιστές λογισμικού σε χρηματοπιστωτικά ιδρύματα, εταιρείες τεχνολογίας κλπ.
Στην τελευταία εισβολή που εντοπίστηκε, αναφέρεται ότι η UNC1069 ανέπτυξε έως και επτά μοναδικά malware, συμπεριλαμβανομένων των νέων SILENCELIFT, DEEPBREATH και CHROMEPUSH.
Πώς λειτουργούν οι νέες επιθέσεις της UNC1069;
Όλα ξεκινούν όταν ένα θύμα προσεγγίζεται από τον απειλητικό παράγοντα μέσω Telegram. Οι επιτιθέμενοι υποδύονται επενδυτές επιχειρηματικού κεφαλαίου και, σε ορισμένες περιπτώσεις, χρησιμοποιούν παραβιασμένους λογαριασμούς νόμιμων επιχειρηματιών και ιδρυτών startup. Μόλις γίνει η επαφή, ο απειλητικός παράγοντας χρησιμοποιεί το Calendly για να προγραμματίσει μια συνάντηση 30 λεπτών με το θύμα.
Δείτε επίσης: Νέο κιτ ‘ZeroDayRAT’ επιτρέπει την πλήρη παραβίαση συσκευών iOS και Android
Ο σύνδεσμος της συνάντησης έχει σχεδιαστεί για να ανακατευθύνει το θύμα σε έναν ψεύτικο ιστότοπο που μοιάζει με το Zoom (“zoom.uswe05[.]us”). Σε ορισμένες περιπτώσεις, οι σύνδεσμοι κοινοποιούνται απευθείας μέσω μηνυμάτων στο Telegram, συχνά μέσω του hyperlink feature της εφαρμογής (για να κρύψουν τις phishing διευθύνσεις URL).
Ανεξάρτητα από τη μέθοδο που χρησιμοποιείται, μόλις το θύμα κάνει κλικ στον σύνδεσμο, παρουσιάζεται μια ψεύτικη διεπαφή βιντεοκλήσης και το θύμα καλείται να ενεργοποιήσει την κάμερά του και να εισάγει το όνομά του. Μόλις ο στόχος συμμετάσχει στη συνάντηση, εμφανίζεται μια οθόνη που μοιάζει με πραγματική συνάντηση Zoom.
Ωστόσο, υπάρχει υποψία ότι τα βίντεο είναι είτε deepfakes είτε πραγματικές εγγραφές που έχουν καταγραφεί κρυφά από άλλα θύματα που είχαν προηγουμένως πέσει θύματα της ίδιας απάτης.
Αξίζει να σημειωθεί ότι η Kaspersky παρακολουθεί την ίδια εκστρατεία με το όνομα GhostCall, η οποία τεκμηριώθηκε λεπτομερώς τον Οκτώβριο του 2025.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
“Τα πλάνα της κάμερας είχαν καταγραφεί χωρίς να το γνωρίζουν τα θύματα. Στη συνέχεια ανέβηκαν σε υποδομή που ελέγχεται από τους επιτιθέμενους και χρησιμοποιήθηκαν ξανά για να εξαπατήσουν άλλα θύματα, κάνοντάς τα να πιστεύουν ότι συμμετείχαν σε μια γνήσια ζωντανή κλήση“, σημείωσε ο Ρώσος προμηθευτής ασφάλειας. “Όταν η αναπαραγωγή του βίντεο τελειώσει, η σελίδα μεταβαίνει ομαλά στην εμφάνιση της εικόνας προφίλ του χρήστη, διατηρώντας την ψευδαίσθηση μιας live κλήσης“.
Δείτε επίσης: Ένα μόνο prompt καταρρίπτει την ασφάλεια της AI σε 15 κύρια γλωσσικά μοντέλα

Η επίθεση προχωρά στην επόμενη φάση όταν το θύμα βλέπει ένα ψεύτικο μήνυμα σφάλματος σχετικά με ένα υποτιθέμενο πρόβλημα ήχου. Τότε καλείται να κατεβάσει και να εκτελέσει μια εντολή αντιμετώπισης προβλημάτων (τύπου ClickFix) για την επίλυση του προβλήματος. Στην περίπτωση του macOS, οι εντολές οδηγούν στην παράδοση ενός AppleScript που, με τη σειρά του, ρίχνει ένα κακόβουλο payload.
Με την ονομασία WAVESHAPER, το κακόβουλο εκτελέσιμο αρχείο C++ έχει σχεδιαστεί για να συλλέγει πληροφορίες συστήματος και να διανέμει ένα πρόγραμμα λήψης, με την κωδική ονομασία HYPERCALL. Αυτό χρησιμοποιείται για την εξυπηρέτηση πρόσθετων payloads:
- Ένα επόμενο Golang backdoor component γνωστό ως HIDDENCALL, το οποίο παρέχει πρόσβαση στο παραβιασμένο σύστημα μέσω πληκτρολογίου και αναπτύσσει ένα Swift-based data miner που ονομάζεται DEEPBREATH.
- Ένα δεύτερο πρόγραμμα λήψης C++ που ονομάζεται SUGARLOADER, το οποίο χρησιμοποιείται για την ανάπτυξη του CHROMEPUSH.
- Ένα backdoor C/C++ που αναφέρεται ως SILENCELIFT, το οποίο στέλνει πληροφορίες συστήματος σε έναν διακομιστή εντολών και ελέγχου (C2).
Το DEEPBREATH είναι εξοπλισμένο για να χειραγωγεί τη βάση δεδομένων Transparency, Consent, and Control (TCC) του macOS και να αποκτήσει πρόσβαση στο σύστημα αρχείων. Από εκεί, μπορεί να κλέψει διαπιστευτήρια iCloud Keychain και δεδομένα από το Google Chrome, το Brave και το Microsoft Edge, το Telegram και την εφαρμογή Apple Notes.
Δείτε επίσης: Οι Κινέζοι hackers UNC3886 στοχεύουν τις τηλεπικοινωνίες της Σιγκαπούρης

Όπως και το DEEPBREATH, το CHROMEPUSH λειτουργεί επίσης ως κλέφτης δεδομένων, μόνο που είναι γραμμένο σε C++ και αναπτύσσεται ως επέκταση προγράμματος περιήγησης στα Google Chrome και Brave. Παρουσιάζεται ως εργαλείο για την επεξεργασία Google Docs εκτός σύνδεσης. Διαθέτει επίσης τη δυνατότητα καταγραφής πληκτρολογήσεων, κλοπής ονόματος χρήστη και κωδικού πρόσβασης και εξαγωγής cookies προγράμματος περιήγησης.
«Ο όγκος των εργαλείων που αναπτύσσονται σε έναν μόνο κεντρικό υπολογιστή υποδηλώνει μια εξαιρετικά αποφασιστική προσπάθεια συλλογής διαπιστευτηρίων, δεδομένων προγράμματος περιήγησης και session tokens για τη διευκόλυνση της οικονομικής απάτης», δήλωσε η Mandiant. «Ενώ η UNC1069 συνήθως στοχεύει νεοσύστατες επιχειρήσεις crypto, προγραμματιστές λογισμικού και εταιρείες επιχειρηματικών κεφαλαίων, η ανάπτυξη πολλαπλών νέων malware, παράλληλα με το γνωστό πρόγραμμα λήψης SUGARLOADER, σηματοδοτεί μια σημαντική επέκταση των δυνατοτήτων τους».
