曹县威胁组织UNC1069利用新型工具和人工智能驱动的社会工程攻击瞄准金融公司

admin 2026-02-17 20:11:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 曹县威胁组织UNC1069利用AI驱动的社会工程学攻击和新型恶意软件家族SILENCELIFT、DEEPBREATH、CHROMEPUSH等,针对加密货币和DeFi领域发起攻击。攻击始于Telegram账户被盗,通过伪造Zoom会议和深度伪造视频实施ClickFix攻击,诱骗用户执行恶意命令。该组织利用AI工具进行侦察和开发,旨在窃取凭证、浏览器数据和会话令牌。防御重点在于提高对高级社会工程攻击和陌生链接的警惕。 综合评分: 75 文章分类: 威胁情报,恶意软件,社会工程学,红队,漏洞分析


cover_image

曹县威胁组织 UNC1069 利用新型工具和人工智能驱动的社会工程攻击瞄准金融公司

会杀毒的单反狗 会杀毒的单反狗

军哥网络安全读报

2026年2月11日 09:04 湖北

根据 Mandiant 最近的一项调查,曹县威胁组织 UNC1069 利用复杂的 AI 驱动的社会工程策略和七个不同的恶意软件家族,加大了对加密货币和去中心化金融 (DeFi) 领域的攻击力度。

这个以经济利益为目的的组织自 2018 年以来一直活跃,在针对一家金融科技实体的定向入侵中,部署了前所未有的工具库,其中包括新发现的恶意软件 SILENCELIFT、DEEPBREATH 和 CHROMEPUSH。

攻击始于一家加密货币公司高管的 Telegram 账户被盗用。

UNC1069 在向受害者发送 Calendly 日程安排链接之前,先与受害者建立了融洽的关系,该链接指向一个伪造的 Zoom 会议,该会议由攻击者控制的基础设施托管在 zoom[.]uswe05[.]us 上。

据报道,在虚假视频通话中,受害者遇到了一个由人工智能生成的深度伪造视频,该视频冒充另一家加密货币公司的首席执行官,但 Mandiant 无法独立验证人工智能的使用情况。

该社会工程攻击方案采用了ClickFix 攻击技术,攻击者以解决技术问题为幌子,诱骗用户运行恶意命令。

虚假会议给受害者造成了明显的音频问题,促使他们执行“故障排除”命令,而这些命令实际上启动了感染链。

Mandiant 发现了入侵期间部署的七个独特的恶意软件家族,其中 SUGARLOADER 是唯一先前已知的工具。

攻击链(来源:Mandiant)

这种新型恶意软件包括 DEEPBREATH,它是一款基于 Swift 的数据挖掘程序,可以操纵 macOS 透明度、同意和控制数据库,从钥匙串中窃取凭据,从 Chrome、Brave 和 Edge 浏览器中窃取浏览器数据,以及从 Telegram 和 Apple Notes 中窃取用户信息。

CHROMEPUSH 是一款用 C++ 编写的数据挖掘程序,它以浏览器扩展的形式安装,伪装成Google Docs 离线编辑器,用于捕获击键、用户名和密码输入以及浏览器 cookie。

后门程序 SILENCELIFT 会向命令与控制服务器发送主机信息,同时在以 root 权限执行时仍能中断 Telegram 通信。

ClickFix 攻击在威胁环境中变得越来越普遍,攻击者使用虚假错误消息和CAPTCHA 验证提示来操纵用户自行执行恶意代码。

值得注意的是,尽管 UNC1069 对加密货币盗窃的影响比 2025 年的 UNC4899 等其他组织要小。

UNC1069 已从传统的鱼叉式网络钓鱼转向复杂的 Web3 行业目标攻击,重点关注集中式交易所、金融机构的软件开发人员和风险投资公司。

该组织利用Gemini 等人工智能工具开发恶意软件、进行作战研究和侦察。

在单个主机上部署的大量工具表明 UNC1069 决心收集凭证、浏览器数据和会话令牌,以便窃取加密货币并利用被盗受害者的身份开展未来的社会工程活动。

新闻链接:

UNC1069 Targets Financial Firms With New Tools and AI-Driven Social Engineering Attacks

今日安全资讯速递

APT事件

Advanced Persistent Threat

UNC3886黑客组织攻击新加坡电信基础设施

Singapore says China-backed hackers targeted its four largest phone companies

APT36 (透明部落)使用旨在破坏服务的新工具攻击 Linux 系统

APT36 Targets Linux Systems With New Tools Designed to Disrupt Services

Bloody Wolf 黑客组织利用NetSupport远程访问木马入侵

Bloody Wolf Cybercrime Group Uses NetSupport RAT to Breach Organizations

“花式熊”(Fancy Bear)利用微软0day漏洞部署后门和电子邮件窃取程序

Fancy Bear Exploits Microsoft Zero-Day to Deploy Backdoors and Email Stealers

曹县威胁组织 UNC1069 利用新型工具和人工智能驱动的社会工程攻击瞄准金融公司

UNC1069 Targets Financial Firms With New Tools and AI-Driven Social Engineering Attacks

一般威胁事件

General Threat Incidents

ILOVEPOOP 工具包利用 React2Shell 漏洞部署恶意有效载荷

ILOVEPOOP Toolkit Exploiting React2Shell Vulnerability to Deploy Malicious Payload

新成立的网络犯罪组织0APT伪造数百起数据泄露事件欺骗企业付费

New Cybercrime Group 0APT Accused of Faking Hundreds of Breach Claims

植入木马的 7-Zip 下载会将家用电脑变成代理节点

Trojanized 7-Zip downloads turn home computers into proxy nodes

名为 VoidLink 的复杂 Linux 恶意软件框架具有多云和内核级隐蔽性的 LLM 生成的恶意软件

VoidLink Linux C2 Highlights LLM-Generated Malware with Multi-Cloud and Kernel-Level Stealth

新发现的 Linux 僵尸网络“SSHStalker”正在利用 15 年前的漏洞和技术

https://www.securityweek.com/new-sshstalker-linux-botnet-uses-old-techniques/

Socelars恶意软件以Windows系统为目标,窃取敏感数据

Socelars Malware Targets Windows Systems to Steal Sensitive Data

Warlock勒索软件通过未打补丁的SmarterMail服务器入侵SmarterTools

https://thehackernews.com/2026/02/warlock-ransomware-breaches.html

荷兰多家机构遭受 Ivanti EPMM 漏洞攻击,员工联系数据泄露

Dutch agencies hit by Ivanti EPMM exploit exposing employee contact data

15,200 个 OpenClaw 控制面板在线暴露,可完全访问系统

15,200 OpenClaw Control Panels Exposed Online with Full System Access

ZeroDayRAT间谍软件使攻击者能够完全访问移动设备

ZeroDayRAT spyware grants attackers total access to mobile devices

漏洞事件

Vulnerability Incidents

微软2月补丁日安全更新修复六个已被积极利用的0day

Microsoft Patch Tuesday security updates for February 2026 fix six actively exploited zero-days

Adobe 修复 Creative 应用程序中的 44 个漏洞

https://www.securityweek.com/patch-tuesday-adobe-fixes-44-vulnerabilities-in-creative-apps/

FortiOS身份验证绕过暴露了VPN和SSO部署

https://www.esecurityplanet.com/threats/fortios-authentication-bypass-exposes-vpn-and-sso-deployments/

FortiSandbox XSS漏洞允许远程命令执行

https://www.esecurityplanet.com/threats/fortisandbox-xss-vulnerability-allows-remote-command-execution/

WPvivid Backup WordPress插件存在任意文件上传漏洞,影响80万个WordPress网站

https://www.wordfence.com/blog/2026/02/800000-wordpress-sites-affected-by-arbitrary-file-upload-vulnerability-in-wpvivid-backup-wordpress-plugin/

Ivanti Endpoint Manager 漏洞允许远程攻击者泄露任意数据

Ivanti Endpoint Manager Vulnerability Lets Remote Attacker Leak Arbitrary Data

存在30年的Libpng漏洞使数百万系统面临代码执行攻击风险

30-Year-Old Libpng Vulnerability Exposes Millions of Systems to Code Execution Attacks

Axios漏洞允许攻击者触发拒绝服务攻击并导致Node.js服务器崩溃

Axios Vulnerability Let Attackers Triggers DoS Condition and Crash Node.js Servers

Claude桌面扩展程序中发现零点击远程代码执行漏洞,超过10000名用户面临风险

0-Click RCE Found in Claude Desktop Extensions, Putting 10,000+ Users at Risk

扫码关注

军哥网络安全读报

讲述普通人能听懂的安全故事


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:军哥网络安全读报 会杀毒的单反狗 会杀毒的单反狗《曹县威胁组织 UNC1069 利用新型工具和人工智能驱动的社会工程攻击瞄准金融公司》

评论:0   参与:  0