16:35:11 阅读量:235

警惕视频会议陷阱:朝鲜组织UNC1069针对Web3行业的深度社会工程学攻击

#UNC1069 #社会工程学 #加密货币 #视频会议攻击 #勒索病毒

事件背景:伪装成投资方的精准猎杀

近期,安全领域监测到一起针对加密货币及Web3行业专业人士的恶意攻击活动。攻击者隶属于朝鲜背景的威胁组织UNC1069(与著名的Bluenoroff组织存在高度关联)。该组织通过极高水准的社会工程学手段,伪装成风险投资人,通过LinkedIn等专业平台接触目标,并最终诱导其进入精心设计的“伪造会议室”。从我们的应急响应经验来看,此类针对特定垂直行业高净值人员的定向攻击,往往具有极强的迷惑性。

攻击链深度解析:从信任建立到权限失控

攻击者构建了一套严密的攻击链路,其核心在于利用受害者对业务沟通的信任心理:

  1. 建立联系:攻击者利用被劫持的真实账户或伪造的高管身份,通过LinkedIn与目标建立联系,提出合作意向。
  2. 伪造会议:通过Calendly等合法调度工具发送会议链接。点击后,受害者进入的是攻击者预设的虚假环境,这些站点完美模仿了Google Meet、Zoom或Teams的界面,甚至有攻击者实时在线参与,极大地降低了受害者的警惕性。
  3. ClickFix式诱导:在会议中,攻击者会以“硬件故障”或“驱动缺失”为由,制造紧迫感,诱导用户通过复制粘贴一段看似合法的脚本(通常伪装为SDK更新或驱动修复)来解决问题。这一环节是很多企业容易忽视的,受害者往往因为业务沟通的紧迫性而放松了对命令行指令的安全性检查。

技术手法:跨平台的全方位渗透

UNC1069针对不同操作系统采取了定制化的恶意载荷:

Windows系统:攻击者利用PowerShell脚本下载VBS格式的RAT(远程访问木马),并自动修改Windows Defender策略,将特定目录添加至排除项以规避检测。 macOS系统:通过Mach-O二进制文件或Perl脚本执行,利用去除隔离属性(xattr -rc)和伪造代码签名等手段绕过系统安全保护。 Linux系统:通过curl命令直接从C2服务器拉取并运行ELF格式的下载器,用于回传系统遥测数据。

此外,该组织还利用浏览器getUserMedia API在会议过程中静默录制受害者的音视频,这些素材将被用于后续的深度伪造(Deepfake)攻击,进一步增强其身份伪装的真实性。

Solar应急响应分析与安全建议

类似攻击近年来明显增加,攻击者不再仅仅依赖于软件漏洞,而是将“人”作为最薄弱的环节进行利用。针对此类威胁,我们提出以下防御建议:

第一,严格规范命令行操作。任何要求在终端手动执行的“修复指令”或“脚本”,无论由谁提出,都必须经过严格的安全审计,切勿在未确认来源的情况下执行。 第二,强化视频会议安全意识。对于非公开渠道发起的会议邀请,应核实其域名是否为官方域名。注意,攻击者常利用类似(us|uk|eu)[0-9]{1,3}(web|zoom|meet)的命名规则伪造域名。 第三,部署终端检测与响应(EDR)。对于企业环境,应监控PowerShell、curl、xattr等敏感命令的调用频率与上下文,及时阻断异常进程的横向移动。 第四,数据与资产隔离。核心资产的访问权限应与日常办公环境物理或逻辑隔离,避免因单点失陷导致全盘资产被劫持。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com