Hack Alerta

UNC1069 usa deepfakes e IA para atacar setor financeiro

Analistas do Google Cloud descrevem uma campanha do grupo UNC1069 que mistura engenharia social avançada com deepfakes em vídeo e sete famílias de malware para atacar o setor financeiro e criptomoedas. A intrusão usa reuniões falsas e a técnica “ClickFix” para induzir vítimas a executar comandos que instalam backdoors e downloaders.

Resumo

Pesquisadores identificaram uma campanha do grupo identificado como UNC1069 que combina engenharia social avançada com ferramentas baseadas em IA e um arsenal de malwares para atacar empresas do setor financeiro e de criptomoedas.

Contexto e descoberta

Analistas do Google Cloud relataram observações de intrusões atribuídas a UNC1069 — um ator financeiro com atividade rastreada desde 2018 — que evoluiu suas táticas para incluir deepfakes em vídeo e lógicas de ataque voltadas a desenvolvedores e equipes de venture capital.

Vetor principal: social engineering reforçado por IA

A campanha começa com contato em plataformas de mensagem profissionais, como Telegram, onde os atacantes se passam por recrutadores ou executivos para construir confiança. Em seguida, conduzem a vítima a uma reunião falsa; durante a chamada usam vídeos deepfake de CEOs para aumentar a credibilidade da interação e induzir comportamentos de confiança.

Método de infecção — "ClickFix"

Os pesquisadores descrevem um mecanismo chamado "ClickFix": durante a reunião fraudulenta os operadores simulam um problema de áudio e orientam o usuário a acessar um site "de suporte" e executar comandos de correção no terminal. O comando que o usuário copia/cola baixa e executa o payload inicial, contornando verificações automáticas porque a ação é autorizada pelo próprio usuário.

Tooling observado

  • Sete famílias de malware foram associadas à campanha, incluindo backdoors e componentes de download.
  • Exemplos de ferramentas citadas no relatório são WAVESHAPER (backdoor), SUGARLOADER (downloader) e cargas posteriores como CHROMEPUSH e DEEPBREATH para coleta de credenciais e tokens.

Objetivo e impacto

O objetivo declarado pelos pesquisadores é o roubo de fundos de criptomoedas e a exfiltração de dados de identidade para habilitar ataques subsequentes de engenharia social. A cadeia de múltiplas famílias de malware garante persistência: mesmo removendo um componente, outros permanecem ativos para manter acesso aos sistemas comprometidos.

Evidências e limites

Os achados são baseados em telemetria coletada por equipes de threat intelligence do Google Cloud, que associaram as técnicas e artefatos a UNC1069. O relatório descreve a técnica ClickFix e fornece detalhes sobre o fluxo de ataque, mas não lista vítimas identificadas por nome nem indicadores financeiros específicos além das famílias de malware.

Implicações para defensores

As defesas precisam combinar prevenção técnica com controles de processo:

  • Treinamento específico sobre cenários de reunião falsa e comandos remotos;
  • Políticas para proibir execução de comandos de suporte sem validação independente;
  • Monitoramento de anomalias em credenciais, tokens de sessão e extensões de navegador;
  • Segmentação de privilégios e revisão de fluxos de recuperação de conta que possam ser abusados por deepfakes.

O que falta

O relatório público não divulga exemplos de URLs, hashes ou C2 claramente atribuídos ao grupo neste resumo, nem quantifica o número de incidentes confirmados. Não há indicação de relatos de exploração em massa para além dos casos analisados pelos pesquisadores.

Repercussão

Para organizações financeiras e teams de segurança, a combinação de deepfakes e engenharia social representa um salto no risco operacional: a confiança tradicionalmente associada a reuniões e comunicações internas pode ser explorada para contornar controles humanos e técnicos.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.