Hack Alerta

Grupo norte-coreano UNC1069 usa reuniões falsas do Zoom e Teams para hackear profissionais de criptomoedas

Grupo norte-coreano UNC1069 executa campanha sofisticada usando reuniões falsas do Zoom e Teams para infectar profissionais de criptomoedas com malware Cabbage RAT, capturando áudio e vídeo em tempo real.

Descoberta e escopo da campanha

Um grupo de ameaças norte-coreano identificado como UNC1069 está executando uma campanha sofisticada que engana profissionais de criptomoedas e Web3 para participarem de reuniões online falsas, resultando na infecção de seus computadores com malware projetado para roubar ativos digitais.

Os pesquisadores da Validin identificaram e analisaram a cadeia completa de ataque em abril de 2026, revelando a escala e complexidade técnica da infraestrutura de apoio da campanha.

Vetor de ataque e engenharia social

Os atacantes fazem o primeiro contato através do LinkedIn e Telegram, às vezes usando contas previamente comprometidas para parecer mais legítimos. Eles então compartilham links de agendamento via Calendly para marcar reuniões em plataformas falsas que imitam de perto a aparência do Zoom, Google Meet e Microsoft Teams.

Os ambientes de reunião falsos são convincentes o suficiente para incluir participação ao vivo dos próprios atacantes, e em alguns casos, vídeos deepfake de executivos reais são usados para construir confiança antes de entregar o ataque.

Exploração ClickFix e instalação do malware

Uma vez que a vítima entra na reunião falsa, é dito que seu microfone ou câmera não está funcionando. O atacante cria um senso de urgência, pressionando a vítima a corrigir o problema rapidamente.

Quando a vítima tenta habilitar seu áudio ou vídeo, um prompt estilo ClickFix aparece na tela, instruindo-a a copiar e executar um trecho de código. Este é o momento em que o malware entra no sistema, e a partir desse ponto, o atacante tem um ponto de apoio no dispositivo da vítima.

Impacto e alcance

A campanha impacta além da simples comprometimento do sistema. As plataformas de reunião falsas também capturam áudio e vídeo das vítimas em tempo real através da API navigator.mediaDevices.getUserMedia do navegador, transmitindo os dados para servidores controlados pelos atacantes via canais WebRTC e WebSocket.

Essas gravações são então reutilizadas em campanhas futuras de engenharia social para se passar por pessoas reais, tornando ataques futuros ainda mais difíceis de detectar.

Análise técnica detalhada

Os payloads são construídos especificamente para o sistema operacional da vítima, seja Windows, macOS ou Linux, e o malware usado parece ser variantes atualizadas do Cabbage RAT, também conhecido como CageyChameleon.

Os pesquisadores também vincularam o UNC1069 ao recente comprometimento do pacote Axios NPM e notaram sobreposições com o cluster de ameaças Bluenorrel anteriormente relatado pela Mandiant.

Medidas de mitigação recomendadas

As equipes de segurança devem tratar solicitações inesperadas para executar comandos de terminal durante videochamadas como um sinal vermelho sério.

Organizações que trabalham no espaço de criptomoedas e Web3 devem verificar a identidade dos organizadores de reuniões através de canais confiáveis fora do canal antes de participar de qualquer sessão, e devem monitorar scripts não assinados executando de diretórios temporários, exclusões inesperadas do Windows Defender e conexões de saída para domínios que imitam padrões de nomenclatura do Zoom ou Google Meet.

O que os CISOs devem fazer imediatamente

  • Implementar políticas de verificação de identidade para reuniões externas
  • Monitorar execução de scripts PowerShell e VBScript de diretórios temporários
  • Revisar exclusões do Windows Defender e serviços WinDefend
  • Capacitar equipes sobre riscos de engenharia social em videochamadas
  • Implementar soluções de detecção de deepfake em comunicações corporativas

Perguntas frequentes

Qual é o principal vetor de ataque? Reuniões online falsas que imitam plataformas legítimas de videoconferência.

Quem são os alvos principais? Profissionais de criptomoedas e Web3, especialmente aqueles que buscam parcerias de investimento.

Como posso verificar se uma reunião é legítima? Sempre confirme a identidade do organizador através de canais de comunicação alternativos e verificados.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.