Северокорейские хакеры, связанные с государством, используют дипфейки в Zoom для взлома криптокомпаний

- Северокорейские хакеры-государственники атакуют криптокомпании с помощью фейковых встреч в Zoom.
- Сначала хакеры связываются с жертвой через Telegram, используя скомпрометированный аккаунт.
- Наблюдается, что эти хакеры пытаются использовать Gemini для написания кода с целью кражи криптоактивов.
Северокорейские хакеры, связанные с государством, атакуют криптокомпании с использованием нескольких уникальных видов вредоносного ПО, развернутого вместе с множеством мошеннических схем, включая поддельные встречи в Zoom.
Группа угроз, связанная с Северной Кореей и известная как UNC1069, была замечена в атаках на крипто-сектор с целью кражи конфиденциальных данных из систем Windows и macOS, чтобы в конечном итоге облегчить финансовое хищение.
Считается, что UNC1069 активна с апреля 2018 года. У нее есть история проведения кампаний социальной инженерии в целях финансовой выгоды с использованием поддельных приглашений на встречи и мнимого представления инвесторами из уважаемых компаний.
Поддельный звонок в Zoom развертывает вредоносную атаку на криптокомпанию
В своем последнем отчете исследователи Google Mandiant подробно описали свое расследование вторжения, направленного на финтех-компанию в криптоиндустрии. По словам следователей, вторжение началось с скомпрометированного аккаунта Telegram, принадлежащего руководителю криптоиндустрии.
Злоумышленники использовали захваченный профиль для связи с жертвой. Они постепенно завоевывали доверие, прежде чем отправить приглашение через Calendly на видеовстречу. Ссылка на встречу направляла цель на поддельный домен Zoom, размещенный на инфраструктуре, контролируемой злоумышленниками.
Во время звонка жертва сообщила, что видела видео, которое выглядело как дипфейк генерального директора другой криптокомпании.
«Хотя Mandiant не смогла восстановить форензические доказательства для независимой проверки использования моделей ИИ в данном конкретном случае, сообщаемая уловка похожа на ранее публично сообщенный инцидент с аналогичными характеристиками, где также якобы использовались дипфейки», — говорится в отчете .

Злоумышленники создали впечатление проблем со звуком на встрече, чтобы оправдать следующий шаг. Они инструктировали жертву запустить команды устранения неполадок на своем устройстве. Эти команды, адаптированные как для macOS, так и для Windows, тайно инициировали цепочку заражения. В результате было активировано несколько компонентов вредоносного ПО.
Mandiant идентифицировала семь различных типов вредоносного ПО, использованных во время атаки. Инструменты были разработаны для доступа к связкам ключей и кражи паролей, извлечения файлов cookie браузера и информации для входа, доступа к информации о сессиях Telegram и получения других частных файлов.
Следователи оценили, что цель была двоякой: обеспечить возможность потенциального кражи криптовалюты и собрать данные, которые могут поддержать будущие атаки социальной инженерии. Расследование выявило необычно большой объем инструментов, сброшенных на один хост.
Кластеры мошенничества, связанные с ИИ, демонстрируют более высокую операционную эффективность
Этот инцидент является частью более широкой закономерности. Связанные с Северной Кореей акторы отмыли более 300 млн долларов, выдавая себя за доверенных лиц отрасли во время мошеннических встреч в Zoom и Microsoft Teams.
Масштаб активности в течение года был еще более впечатляющим. Как сообщал Cryptopolitan, северо-корейские хакерские группы были ответственны за кражу цифровых активов на сумму 2,02 млрд долларов в 2025 году, что на 51% больше, чем в предыдущем году.
Chainalysis также сообщила, что кластеры мошенничества, связанные с поставщиками ИИ-услуг, демонстрируют более высокую операционную эффективность, чем те, у которых нет таких связей. По мнению компании, эта тенденция указывает на будущее, в котором ИИ станет стандартным компонентом большинства мошеннических операций.
В отчете, опубликованном в ноябре прошлого года, Группа разведки угроз Google (GTIG) отметила использование актором инструментов генеративного искусственного интеллекта (ИИ), таких как Gemini. Они используют их для создания приманок и других сообщений, связанных с криптовалютой, как часть своих усилий по поддержке кампаний социальной инженерии.
По крайней мере с 2023 года группа сместила фокус с техник спам-фишинга и традиционных финансовых (TradFi) целей на индустрию Web3, такую как централизованные биржи (CEX), разработчики программного обеспечения в финансовых учреждениях, высокотехнологичные компании и лица в фондах венчурного капитала.
Google.
Также было замечено, что группа пытается злоупотреблять Gemini для разработки кода с целью кражи криптоактивов. Они также используют дипфейки и видео-приманки, имитирующие лиц из криптоиндустрии, в своих кампаниях для распространения бэкдора под названием BIGMACHO, выдавая его за комплект разработки программного обеспечения (SDK) Zoom.
Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай
Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.
















