Attacco sofisticato: Hacker nordcoreani sfruttano AI e tecniche di ingegneria sociale per colpire il settore crypto
Una campagna di attacco particolarmente sofisticata, orchestrata da un gruppo di hacker nordcoreani identificato come UNC1069, sta prendendo di mira aziende operanti nel settore delle criptovalute. L'attacco, documentato da Mandiant, un team di esperti di sicurezza informatica di Google, si distingue per l'utilizzo di video generati tramite intelligenza artificiale (deepfake) e la tecnica ClickFix, con l'obiettivo di compromettere sistemi macOS e Windows.
L'episodio, rilevante per la sua complessità e l'impatto potenziale sul settore finanziario, si inserisce in un contesto di evoluzione costante delle minacce informatiche, dove i gruppi di cybercriminalità stanno sempre più ricorrendo a tecniche avanzate per raggiungere i loro obiettivi.
Cosa è successo? L'attacco ha preso avvio con un contatto via Telegram, da un account compromesso di un dirigente di un'azienda crypto. Dopo aver stabilito un rapporto di fiducia, gli aggressori hanno inviato un link Calendly che reindirizzava a una pagina Zoom contraffatta. Durante la "riunione", è stato mostrato un video deepfake di un amministratore delegato di un'altra azienda crypto. Sfruttando un presunto problema audio, gli hacker hanno indotto la vittima a eseguire comandi dannosi presenti su una pagina web, avviando così la catena di infezione.
Quando e dove? L'attacco è stato scoperto durante un'indagine condotta da Mandiant, e si inserisce in una serie di episodi simili documentati da Huntress a partire da metà del 2025. Il focus geografico è attualmente rivolto al settore crypto, ma l'evoluzione delle tattiche suggerisce una potenziale estensione ad altri settori finanziari.
Perché è importante? Questo attacco sottolinea la crescente capacità dei gruppi di cybercriminalità nordcoreani nell'adottare tecnologie all'avanguardia, come l'intelligenza artificiale, per scopi malevoli. La combinazione di deepfake, ingegneria sociale e malware personalizzato rappresenta una minaccia significativa per le aziende, in particolare quelle operanti in settori ad alto rischio come quello delle criptovalute. L'elevato volume di malware distribuito su un singolo host, e la varietà delle famiglie malware impiegate (WAVESHAPER, HYPERCALL, HIDDENCALL, SILENCELIFT, DEEPBREATH, SUGARLOADER, CHROMEPUSH), indicano un'operazione mirata alla raccolta massiccia di dati, con l'obiettivo di furto di criptovalute e alimentazione di future campagne di ingegneria sociale.
Analisi Tecnica: Dettagli Tecnici Approfonditi
Un gruppo di hacker nordcoreani, identificato come UNC1069 (precedentemente associato a BlueNoroff/Sapphire Sleet/TA44), sta impiegando tecniche sofisticate di ingegneria sociale, potenziate dall'intelligenza artificiale, per compromettere sistemi macOS e Windows all'interno del settore delle criptovalute. L'obiettivo primario è finanziario, come evidenziato da attacchi mirati a società fintech e, più recentemente, a vertiginosamente più ampie aree del settore finanziario.
Catena di Infezione: Un Approccio Multistrato
La catena di infezione si articola in diverse fasi, ognuna progettata per massimizzare l'efficacia dell'attacco:
- Iniziale Ingegneria Sociale: Il contatto iniziale avviene tramite il servizio di messaggistica Telegram, sfruttando un account compromesso di un dirigente di una società di criptovalute. Questo permette di stabilire un rapporto di fiducia con la vittima.
- Spoofing di Zoom: Viene inviato un link Calendly che reindirizza la vittima a una pagina Zoom contraffatta ospitata sull'infrastruttura dell'attaccante.
- Utilizzo di Deepfake: Durante la "riunione" Zoom, viene mostrato un video deepfake di un amministratore delegato di un'altra società di criptovalute, aumentando la credibilità dell'attacco.
- Pretesto Tecnico: Sfruttando un presunto problema audio, l'attaccante induce la vittima a eseguire comandi di risoluzione problemi tramite una pagina web. Questi comandi avviano la catena di infezione sia su sistemi Windows che macOS.
Malware Impiegato: Un Arsenale Sofisticato
Una volta avviata l'infezione, l'attaccante distribuisce un'ampia gamma di malware, ognuno con una funzione specifica:
- WAVESHAPER: Backdoor in C++ che opera come daemon in background, raccoglie informazioni sul sistema ospite, comunica con il server di comando e controllo (C2) tramite HTTP/HTTPS utilizzando curl e scarica ed esegue payload aggiuntivi.
- HYPERCALL: Downloader basato su Golang che legge una configurazione RC4-crittografata, si connette al C2 tramite WebSockets su TCP 443, scarica librerie dinamiche dannose e le carica riflettivamente in memoria.
- HIDDENCALL: Backdoor basato su Golang, iniettato riflettivamente da HYPERCALL, che fornisce accesso diretto alla tastiera, supporta l'esecuzione di comandi e operazioni sui file e distribuisce malware aggiuntivo.
- SILENCELIFT: Backdoor minimalista in C/C++ che invia informazioni sull'host e lo stato del blocco schermo a un server C2 hardcoded e può interrompere le comunicazioni di Telegram quando eseguito con privilegi di root.
- DEEPBREATH: Miner di dati in Swift che aggira le protezioni TCC di macOS modificando il database TCC per ottenere un accesso esteso al filesystem e ruba credenziali del keychain, dati del browser, dati di Telegram e note di Apple.
- SUGARLOADER: Downloader in C++ che utilizza una configurazione RC4-crittografata per recuperare payload di prossima fase ed è stato reso persistente tramite un launch daemon creato manualmente.
- CHROMEPUSH: Miner di dati del browser in C++ distribuito da SUGARLOADER che si installa come host di messaggistica nativa di Chromium, mascherato da un'estensione di Google Docs Offline, e raccoglie keystroke, credenziali, cookie e, opzionalmente, screenshot.
Osservazioni e Implicazioni
La varietà e la sofisticazione del malware distribuito, insieme all'utilizzo di deepfake e tecniche di ingegneria sociale avanzate, indicano una campagna mirata e ben finanziata. L'elevato numero di malware installati su un singolo host è insolito e sottolinea l'obiettivo di raccogliere il maggior numero possibile di dati per furti di criptovalute e per alimentare future campagne di ingegneria sociale. L'evoluzione continua delle tecniche e degli strumenti impiegati da UNC1069, come l'adozione di tecnologie AI e l'espansione dei target, rappresenta una sfida significativa per la sicurezza informatica.
Contesto: di Mercato/Sicurezza: Dati, Trend Correlati, Impatto sul Settore
Un gruppo di hacker nordcoreani, identificato come UNC1069 (monitorato fin dal 2018), sta intensificando le sue attività, sfruttando tecniche avanzate di ingegneria sociale e intelligenza artificiale per colpire il settore delle criptovalute. L'attacco, documentato da Google Mandiant, si basa sull'utilizzo di video deepfake e la tecnica ClickFix per distribuire malware mirato a sistemi macOS e Windows.
La sofisticazione dell'attacco risiede nell'approccio multiforme: i criminali contattano le vittime tramite Telegram, compromettendo account di dirigenti aziendali. Successivamente, viene creato un falso incontro su Zoom, durante il quale viene proiettato un video deepfake di un amministratore delegato di un'altra società di criptovalute. Sfruttando un presunto problema audio, gli attaccanti inducono la vittima a eseguire comandi dannosi presenti su una pagina web, avviando così la catena di infezione.
Malware e Tecniche Utilizzate
Le ricerche di Mandiant hanno rivelato l'impiego di sette diverse famiglie di malware per macOS:
- WAVESHAPER: Backdoor in C++ che raccoglie informazioni di sistema e scarica payload aggiuntivi.
- HYPERCALL: Downloader basato su Golang che scarica librerie dannose.
- HIDDENCALL: Backdoor in Golang che fornisce accesso alla tastiera e consente l'esecuzione di comandi.
- SILENCELIFT: Backdoor minimalista in C/C++ che invia informazioni di sistema a un server C2 e può interrompere le comunicazioni Telegram.
- DEEPBREATH: Data miner in Swift che aggira le protezioni TCC di macOS per accedere a dati sensibili come credenziali di keychain, dati del browser e informazioni di Telegram.
- SUGARLOADER: Downloader in C++ che recupera payload aggiuntivi.
- CHROMEPUSH: Browser data miner in C++ che si maschera da estensione Google Docs Offline e raccoglie keystroke, credenziali e cookie.
Altri ricercatori, come Huntress, hanno documentato metodi d'attacco simili attribuiti al gruppo BlueNoroff (anche noto come Sapphire Sleet e TA44).
Implicazioni e Trend
L'attacco evidenzia diversi trend preoccupanti:
- Utilizzo di Intelligenza Artificiale: I deepfake rappresentano un'evoluzione significativa nelle tecniche di ingegneria sociale, rendendo più difficile per le vittime distinguere tra comunicazioni autentiche e fraudolente.
- Targeting del Settore Criptovalute: L'attenzione specifica verso il settore delle criptovalute suggerisce un interesse finanziario diretto, ma anche la volontà di acquisire informazioni per future campagne di ingegneria sociale.
- Evoluzione Continua: UNC1069 dimostra una capacità di adattamento e di adozione di nuove tecniche, passando da obiettivi nel settore Web3 a servizi finanziari e infrastrutture per wallet nel corso del tempo.
- Volume di Malware: La quantità di malware distribuito su un singolo host è considerata insolita, indicando un focus sulla raccolta massiva di dati.
Questi attacchi confermano la necessità di rafforzare le difese, non solo a livello tecnico (implementazione di autenticazione a più fattori, monitoraggio delle comunicazioni, protezione dei dati) ma anche a livello di consapevolezza e formazione del personale, per riconoscere e contrastare le tecniche di ingegneria sociale sempre più sofisticate.
Strategia: E DIFESA: Consigli pratici per l'utente/investitore
Un recente attacco informatico, attribuito al gruppo UNC1069 (attivo dal 2018) e precedentemente associato a BlueNoroff/Sapphire Sleet/TA44, ha evidenziato l'evoluzione delle tecniche di compromissione, in particolare nel settore delle criptovalute. Questo attacco, che impiega video deepfake e la tecnica ClickFix, rappresenta una minaccia concreta e in rapida evoluzione per utenti e investitori.
L'attacco si basa su una sofisticata ingegneria sociale: un utente viene contattato tramite un account compromesso su Telegram, si crea un rapporto di fiducia e, successivamente, viene indotto a partecipare a una finta videoconferenza Zoom. Durante questa videoconferenza, viene presentato un video deepfake di un amministratore delegato di un'altra società di criptovalute, per aumentare la credibilità dell'inganno. Il pretesto di problemi audio viene utilizzato per indurre la vittima a eseguire comandi dannosi, scaricando e installando malware su dispositivi macOS e Windows.
Minacce e Vulnerabilità Identificate
L'attacco ha rivelato l'impiego di una vasta gamma di malware, tra cui:
- WAVESHAPER: Backdoor C++ per raccolta informazioni e download di payload.
- HYPERCALL: Downloader basato su Golang, che scarica librerie malevole.
- HIDDENCALL: Backdoor Golang per accesso alla tastiera ed esecuzione di comandi.
- SILENCELIFT: Backdoor C/C++ per raccolta informazioni e interruzione delle comunicazioni Telegram.
- DEEPBREATH: Data miner Swift per bypassare le protezioni di macOS e rubare dati sensibili (credenziali, dati di browser, dati di Telegram, Apple Notes).
- SUGARLOADER: Downloader C++ per recupero di payload successivi.
- CHROMEPUSH: Data miner C++ per browser, che raccoglie keystroke, credenziali e screenshot.
La presenza di DEEPBREATH, SILENCELIFT e CHROMEPUSH suggerisce una nuova fase nell'evoluzione delle capacità di questo gruppo di attacco.
Consigli Pratici per la Protezione
Alla luce di queste nuove minacce, si raccomandano le seguenti misure precauzionali:
- Scetticismo e Verifica: Diffidare di comunicazioni inattese, soprattutto quelle provenienti da account compromessi o da fonti non verificate. Verificare sempre l'identità del mittente tramite canali alternativi.
- Formazione sulla Sicurezza: Sensibilizzare gli utenti sui rischi dell'ingegneria sociale e delle tecniche di phishing.
- Autenticazione a Due Fattori (2FA): Abilitare l'autenticazione a due fattori su tutti gli account critici, in particolare quelli relativi a criptovalute e servizi finanziari.
- Aggiornamenti di Sicurezza: Mantenere aggiornati i sistemi operativi, le applicazioni e i software antivirus.
- Monitoraggio delle Comunicazioni: Prestare attenzione a richieste insolite o sospette durante le videoconferenze.
- Analisi del Traffico di Rete: Implementare sistemi di monitoraggio del traffico di rete per rilevare attività anomale.
- Backup Regolari: Eseguire backup regolari dei dati importanti per mitigare le perdite in caso di compromissione.
La capacità di questo gruppo di attacco di adattarsi rapidamente e di utilizzare tecnologie avanzate come i deepfake sottolinea l'importanza di un approccio proattivo alla sicurezza informatica. La vigilanza costante e l'adozione di misure di sicurezza robuste sono essenziali per proteggere i propri asset digitali.
Previsione Futura Netta Basata sui Fatti
L'incidente descritto, e le successive analisi di Mandiant e Huntress, delineano un quadro preoccupante e prevedono un'evoluzione significativa nelle tattiche di attacco perpetrate da gruppi di cybercriminalità nordcoreani. La combinazione di tecniche di social engineering avanzate, come l'utilizzo di deepfake e la compromissione di account esecutivi, con la distribuzione di un ampio arsenale di malware personalizzato, rappresenta un salto di qualità nella sofisticazione degli attacchi.
Basandosi sui fatti presentati, si possono trarre le seguenti previsioni:
- Proliferazione di Deepfake e Social Engineering Avanzata: L'efficacia dimostrata nell'utilizzo di deepfake per ingannare le vittime suggerisce che questa tecnica sarà sempre più diffusa. L'attacco non si limiterà più alla compromissione di account esecutivi, ma potrebbe estendersi a figure chiave in settori strategici, rendendo sempre più difficile distinguere tra comunicazioni autentiche e manipolate.
- Specializzazione del Malware: La varietà di malware impiegati (WAVESHAPER, HYPERCALL, HIDDENCALL, SILENCELIFT, DEEPBREATH, SUGARLOADER, CHROMEPUSH) indica una crescente specializzazione degli strumenti utilizzati per diversi obiettivi: raccolta di informazioni, backdoor, data mining, persistenza. È probabile che si assista a un'ulteriore evoluzione di questi strumenti e alla creazione di nuove famiglie malware mirate a bypassare le difese sempre più sofisticate.
- Targeting Sempre Più Raffinato: L'evoluzione del targeting, da Web3 a servizi finanziari e infrastrutture di wallet, evidenzia una capacità di adattamento e una ricerca di obiettivi sempre più remunerativi. È ragionevole aspettarsi che questi gruppi estendano il loro raggio d'azione ad altri settori considerati strategicamente importanti.
- Sfruttamento Continuo delle Vulnerabilità Umane: Nonostante i progressi tecnologici, il fattore umano rimarrà il punto debole più vulnerabile. Le campagne di social engineering diventeranno sempre più mirate e personalizzate, sfruttando informazioni pubbliche e tecniche di profilazione per massimizzare l'efficacia dell'inganno.
- Adozione di Tecniche di Evasione Avanzate: La capacità di aggirare le protezioni macOS TCC (Transparency, Consent, and Control) dimostra una profonda conoscenza delle difese del sistema operativo e una volontà di sviluppare tecniche di evasione sempre più sofisticate.
la minaccia rappresentata da gruppi come UNC1069 e BlueNoroff è in continua evoluzione e richiede un approccio proattivo e multilivello, che combini misure tecniche avanzate con una solida formazione del personale e una costante vigilanza.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l'uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.