Útočník vydávající se za viceprezidenta CoinDesku oslovoval v srpnu 2026 bezpečnostní profesionály spojené s konferencemi Black Hat a DEF CON a lákal je na neexistující kryptokonferenci. Falešný dokument na Google Docs vypadal důvěryhodně díky vlastnímu postrannímu panelu vytvořenému v Google Apps Script.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kampaň spojila důvěryhodný profesní kontext s běžně používanými online službami. Účet na síti X s označením @HartmansDoeke tvrdil, že zastupuje CoinDesk, a oslovoval lidi spojené s konferencemi Black Hat a DEF CON. Někdy začínal veřejnou odpovědí a teprve poté přesouval komunikaci do soukromých zpráv. Cílem byla údajná kryptoměnová konference pořádaná CoinDeskem. Útočník k ní poslal Google Docs prezentované jako podklad pro plánování akce. 1411
Samotný dokument přitom mohl působit zcela legitimně. Škodlivou část představovalo rozhraní vytvořené pomocí Google Apps Script a instrukce, které se v něm zobrazovaly. Dostupné informace popisují pokus o doručení malwaru, nepotvrzují však, že by výzkumník Huntress nebo další oslovené osoby skutečně škodlivý kód nainstalovali. 468
Úvodní zprávy využívaly konferenční prostředí jako zkratku k důvěře. Podvodník se lámanou angličtinou ptal výzkumníka, zda se chystá na další akci, a následně představil údajnou konferenci spojenou se známým webem o kryptoměnách. Veřejné odpovědi na X mu pomáhaly vytipovat nebo oslovit pravděpodobné účastníky, zatímco přímé zprávy vytvořily soukromý prostor pro další manipulaci. 4510
Když cíl projevil zájem, útočník mu poslal dokument vypadající jako organizační materiál ke konferenci. Součástí komunikace byl také „šifrovací“ nebo dešifrovací klíč zaslaný v konverzaci na X. Celý scénář tak připomínal běžnou koordinaci akce, nikoli klasický phishingový e-mail. 68
Přihlášený uživatel, který soubor otevřel, viděl vedle dokumentu vlastní postranní panel. Podle popisu společnosti Huntress panel vytvářel dojem, že část materiálu je zašifrovaná, a vyzýval příjemce k zadání klíče, který mu útočník předtím poslal. Klíč se následně jevil jako nefunkční, což mělo uživatele přimět pokračovat podle nabídnutých „opravných“ kroků. 68
Mezi další možnosti patřily instrukce typu ClickFix a cesta ke stažení souboru. Obě varianty měly oběť přesvědčit, aby stáhla a spustila škodlivý kód. Dokument tedy nebyl jen odkazem na podezřelou externí stránku: k vytvoření známého a důvěryhodného prostředí posloužily skutečné služby Googlu a rozhraní vypadající jako nativní součást Dokumentů. 48
Právě v tom spočívá hlavní poučení. Skutečná adresa google.com nebo dokument otevřený v dobře známé cloudové službě potvrzuje, kde je obsah hostován, nikoli že jsou bezpečné samotný dokument, skript, pokyny nebo soubory ke stažení.
Podle operačního systému se lišily i zamýšlené cesty doručení:
Dostupné důkazy popisují zamýšlené nástroje a mechanismy doručení, nikoli potvrzené napadení výzkumníka, který kampaň vyšetřoval.
Oslovený výzkumník Huntress rozpoznal podezřelé chování, ale v komunikaci pokračoval a předstíral spolupráci. Díky tomu mohl sledovat zprávy útočníka, přijmout dokument a zdokumentovat, jak falešná výzva k dešifrování vedla k dalším krokům směřujícím ke spuštění malwaru. Payload nenainstaloval. 1411
Vyšetřování tak zmapovalo celý řetězec: tvrzení o identitě účtu na X, záminku s konferencí, veřejné odpovědi i soukromé zprávy, Google Docs, postranní panel Apps Script, falešný klíč a následné cesty s malwarem pro jednotlivé operační systémy.
Útočník nemusel oběť posílat na očividně falešnou doménu ani jí předkládat soubor z neznámého serveru. Dokument se otevíral v legitimním prostředí Googlu a vypadal jako běžný plánovací materiál. Google Apps Script navíc umožňuje přidávat do Dokumentů vlastní nabídky, postranní panely a další interaktivní prvky.
Uživatel přihlášený ke svému účtu Google tak viděl známé rozhraní a skutečný odkaz, což mohlo snížit jeho obezřetnost. Důvěryhodný hosting ale není totéž co důvěryhodný obsah.
Kampaň ukazuje, že pozvánky na konference vyžadují stejnou míru opatrnosti jako phishingové e-maily — i když přicházejí přes veřejnou sociální síť a využívají legitimní cloudovou službu.
Varovnými signály jsou zejména:
Pokud někdo podle instrukcí postupoval, měl by postižený systém izolovat, změnit potenciálně odhalená hesla, obnovit nebo vyměnit přístupové tokeny a zkontrolovat kryptoměnové peněženky i další citlivé účty. 1819
Podklady potvrzují základní mechanismus kampaně: vydávání se za jinou osobu na X, využití veřejných odpovědí a soukromých zpráv, falešnou kryptoměnovou konferenci, Google Docs rozšířené o Apps Script, falešný dešifrovací klíč, následné instrukce typu ClickFix a pokus o doručení malwaru pro macOS a Windows. 1246811
Dostupný záznam neobsahuje ověřené vyjádření podezřelého útočníka ani Googlu. Neumožňuje také provést konkrétní srovnání s dříve popsanými kampaněmi spojovanými s vládními aktéry. V obecné rovině incident zapadá do známého vzorce cíleného sociálního inženýrství namířeného proti bezpečnostním profesionálům. Jeho výraznou odlišností je zneužití důvěryhodně hostovaného obsahu Googlu a uživatelského rozhraní Apps Script jako součásti cesty k malwaru.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Útočník vydávající se za viceprezidenta CoinDesku oslovoval v srpnu 2026 bezpečnostní profesionály spojené s konferencemi Black Hat a DEF CON a lákal je na neexistující kryptokonferenci.
Útočník vydávající se za viceprezidenta CoinDesku oslovoval v srpnu 2026 bezpečnostní profesionály spojené s konferencemi Black Hat a DEF CON a lákal je na neexistující kryptokonferenci. Falešný dokument na Google Docs vypadal důvěryhodně díky vlastnímu postrannímu panelu vytvořenému v Google Apps Script.
Huntress identifikovala různé nástroje pro macOS a Windows, včetně krádežového malwaru AMOS, zneužitého NetSupport RAT a falešného instalátoru kryptoměnové peněženky Ledger.