خلال الفترة المحيطة بمؤتمري Black Hat وDEF CON في أغسطس 2026، انتحل مهاجم صفة نائب الرئيس ورئيس التسويق في CoinDesk، وتواصل مع مختصي الأمن السيبراني عبر X باستخدام دعوة إلى مؤتمر عملات مشفّرة وهمي. بدت الوثيقة المقدمة للضحايا طبيعية لأنها كانت مستضافة على بنية Google الحقيقية؛ لكن شريطًا جانبيًا مخصصًا باستخدام Goog...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
استغلّت الحملة أجواء مؤتمري Black Hat وDEF CON، وهما من أبرز تجمعات الأمن السيبراني في الولايات المتحدة، لبناء غطاء مهني مقنع. استخدم الحساب @HartmansDoeke على منصة X، مدعيًا أنه يمثل CoinDesk بصفته نائب الرئيس ورئيس التسويق، وبدأ باستهداف أشخاص مرتبطين بالمؤتمرين. 1411
كان المهاجم يرد أحيانًا على منشورات عامة لتمييز المشاركين المحتملين، ثم ينقل الحوار إلى الرسائل الخاصة. وبعبارات إنجليزية ركيكة، كان يسأل الباحث إن كان يخطط لحضور فعالية أخرى، قبل أن يعرض عليه المشاركة في مؤتمر للعملات المشفّرة زُعم أنه من تنظيم CoinDesk، رغم أن المؤتمر لم يكن موجودًا. 4510
بعد إظهار الهدف اهتمامه، أرسل المهاجم مستندًا على Google Docs بدا كأنه ملف لتخطيط المؤتمر. وبحد ذاته، لم يكن المستند صفحة تصيد تقليدية أو رابطًا إلى نطاق مقلّد؛ فقد فُتح داخل خدمة Google المعروفة وبدا مألوفًا للمستخدم المسجّل الدخول إلى حسابه. 468
لكن المستند احتوى على واجهة جانبية مخصصة أنشئت باستخدام Google Apps Script، وهي أداة شرعية تتيح إضافة قوائم وواجهات جانبية وعناصر تفاعلية إلى مستندات Google. جعلت الواجهة المحتوى يبدو وكأنه مشفّر جزئيًا، وطلبت من المستلم إدخال «مفتاح تشفير» أرسله المهاجم في الرسائل الخاصة على X. 68
عند إدخال المفتاح، صُممت العملية بحيث تبدو فاشلة. ثم عرضت الواجهة خيارات متابعة، من بينها تعليمات بأسلوب ClickFix وخيار لتنزيل ملف. وكان الهدف من المسارين إقناع الضحية بتنزيل شيفرة خبيثة وتنفيذها. 48
الدرس الأهم هنا أن ظهور عنوان google.com أو فتح الملف داخل خدمة إنتاجية معروفة لا يعني أن محتوى المستند أو الشيفرة المضمّنة أو التعليمات أو التنزيلات آمنة. الثقة في المنصة استُخدمت كجزء من الخدعة، لا كدليل على سلامة الملف.
تغيرت الحمولة بحسب نظام تشغيل الهدف:
وتصف الأدلة المتاحة مسارات الإيصال والحمولات التي سعت الحملة إلى نشرها، لكنها لا تثبت أن باحث Huntress أو أهدافًا أخرى نجحوا في تثبيت الحمولة أو تعرضوا لاختراق مؤكد.
أدرك الباحث المستهدف من Huntress أن التواصل مريب، لكنه واصل المحادثة متظاهرًا بالتعاون. أتاح ذلك للفريق مراقبة الرسائل، واستلام المستند، وتوثيق انتقال الخدعة من دعوة المؤتمر إلى مستند Google، ثم إلى شريط Apps Script الجانبي ومطالبة مفتاح التشفير وخيارات تنفيذ البرمجية الخبيثة. ولم يثبّت الباحث الحمولة. 1411
قدمت هذه الطريقة رؤية واضحة لسلسلة الهجوم كاملة، بدل الاكتفاء برسالة التواصل الأولى: انتحال الهوية على X، والردود العامة والرسائل الخاصة، وغطاء المؤتمر الوهمي، ومستند Google، والواجهة الجانبية المزيفة، ثم المسارات المختلفة بحسب نظام التشغيل.
توضح الحملة أن الدعوات المرتبطة بالمؤتمرات والفعاليات المهنية تحتاج إلى التدقيق نفسه الذي تخضع له رسائل التصيد الإلكتروني، حتى عندما تصل عبر منصة اجتماعية معروفة أو تستخدم خدمة سحابية شرعية.
ومن أبرز العلامات التحذيرية:
إذا اتبع شخص هذه التعليمات، فمن الأفضل عزل الجهاز المتأثر، وتغيير بيانات الاعتماد التي يُحتمل انكشافها، وتدوير المفاتيح والأسرار، ومراجعة محافظ العملات المشفّرة والحسابات الحساسة الأخرى. 1819
تدعم التقارير آلية الحملة الأساسية: انتحال هوية على X، واستخدام الردود العامة والرسائل الخاصة، وذريعة مؤتمر تشفير وهمي، ومستند Google مدعّم بـApps Script، ومفتاح فك تشفير مزيف، وتعليمات متابعة من نمط ClickFix، ومحاولات لإيصال برمجيات خبيثة إلى أجهزة macOS وWindows. 1246811
لكن السجل المتاح لا يتضمن ردًا موثقًا من المهاجم المشتبه به أو من Google. كما لا يقدم أدلة كافية لإجراء مقارنة محددة مع حملات سابقة نُسبت إلى جهات حكومية أو إلى مجموعات قرصنة بعينها. وبصورة عامة، تنتمي الواقعة إلى نمط معروف من الهندسة الاجتماعية المصممة لاستهداف مختصي الأمن، لكن ما يميزها هو دمج محتوى مستضاف على خدمات Google الموثوقة مع واجهة Apps Script كجزء من مسار إيصال البرمجية الخبيثة.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
خلال الفترة المحيطة بمؤتمري Black Hat وDEF CON في أغسطس 2026، انتحل مهاجم صفة نائب الرئيس ورئيس التسويق في CoinDesk، وتواصل مع مختصي الأمن السيبراني عبر X باستخدام دعوة إلى مؤتمر عملات مشفّرة وهمي.
خلال الفترة المحيطة بمؤتمري Black Hat وDEF CON في أغسطس 2026، انتحل مهاجم صفة نائب الرئيس ورئيس التسويق في CoinDesk، وتواصل مع مختصي الأمن السيبراني عبر X باستخدام دعوة إلى مؤتمر عملات مشفّرة وهمي. بدت الوثيقة المقدمة للضحايا طبيعية لأنها كانت مستضافة على بنية Google الحقيقية؛ لكن شريطًا جانبيًا مخصصًا باستخدام Google Apps Script أوحى بوجود تشفير، وطلب مفتاحًا أُرسل عبر الرسائل الخاصة، قبل عرض خطوات من نمط Click...
تعرّف باحث في Huntress إلى الخدعة وتظاهر بالتعاون مع المهاجم، ما أتاح توثيق سلسلة الهجوم من دون تثبيت الحمولة الخبيثة.