Mandiant · 9 февраля 2026
UNC1069 бьёт по крипте: социнженерия и ИИ‑приманки
9 февраля 2026 Mandiant описала расследование вторжения в FinTech‑организацию сектора крипто/DeFi, атрибутированное UNC1069. На одном хосте развернули семь семейств malware, включая новые SILENCELIFT, DEEPBREATH и CHROMEPUSH; вход — через социнженерию с элементами ИИ‑обмана.
вектор
Как начиналась атака
Жертву писали в Telegram с угнанного аккаунта крипто‑руководителя. После прогрева прислали Calendly и увели на поддельный Zoom на инфраструктуре атакующих. Жертва сообщила о видео «CEO», похожем на deepfake; Mandiant не восстановила форензик‑доказательство модели, но схема совпадает с ранее описанными кейсами.
Под предлогом «проблем со звуком» применили ClickFix: пользователя просят выполнить «диагностические» команды, среди которых спрятан запуск заражения. Цель — стартапы, разработчики и венчурные команды криптоиндустрии.
инструментарий
Что искали на хосте
Цепочка включала известные и новые загрузчики/бэкдоры (в т.ч. WAVESHAPER, HYPERCALL, SUGARLOADER, HIDDENCALL) и сборщики данных DEEPBREATH/CHROMEPUSH — ставка на учётные данные, браузерные данные и сессионные токены под кражу средств.
На macOS без EDR аналитикам помог XProtect Behavioral Service / XPdb: поведенческие срабатывания сохранили пути и хеши даже удалённых программ и позволили восстановить порядок событий.
тренд
ИИ в разведке и обмане
GTIG ранее фиксировала переход UNC1069 от ИИ «для продуктивности» к ИИ‑усиленным приманкам. Публично отмечалось использование генеративных моделей для ресёрча и подготовки инструментов; смежные кластеры также экспериментируют с правкой медиа.
Практический вывод: «узнаваемый голос/лицо на экране» и грамотный чат больше не являются достаточным признаком доверия — проверка второго канала обязательна до любых действий на хосте.
защита
Что делать командам крипто/FinTech
Не выполняйте команды с экрана созвона «для починки звука». Проверяйте домен и происхождение Zoom/meet‑ссылок; относитесь к внезапным созвонам с «знакомых» Telegram‑аккаунтов как к высокорисковым.
На endpoint — EDR, запрет произвольного выполнения из мессенджеров, мониторинг новых launch‑агентов и кражи браузерных данных. Обучите staff распознавать ClickFix. Секреты кошельков и session tokens — в аппаратных/изолированных контурах, не на повседневной рабочей станции после созвона с незнакомцем.
# user awareness — ClickFix / fake meeting (defensive)
# policy note for crypto/FinTech staff
Never paste or run "audio troubleshooting" commands from a call.
Verify meeting links against official vendor domains only.
If a known contact suddenly asks for urgent screen commands:
1) contact them via a second channel
2) report to security
3) do not execute anything from chat
SOC: alert on shell spawned from messaging apps; review new persistence after social-engineering tickets.