Omkring Black Hat og DEF CON i august 2026 kontaktede en angriber cybersikkerhedsfolk på X under dække af at repræsentere CoinDesk og brugte en falsk konferenceinvitation som lokkemiddel til at levere malware. Angrebet virkede overbevisende, fordi dokumentet lå på ægte Google infrastruktur: En brugerdefineret Google...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
En konto på X med brugernavnet @HartmansDoeke udgav sig for at være CoinDesks vicepræsident og marketingchef. Herfra kontaktede angriberen personer med tilknytning til Black Hat og DEF CON – først gennem offentlige svar og derefter via private beskeder. Målet var at lokke dem ind i en opdigtet kryptokonference og få dem til at installere malware. 1411
Angriberen præsenterede et Google-dokument som materiale til planlægningen af den påståede konference. Selve dokumentet kunne se legitimt ud. Det skadelige element var en indlejret Google Apps Script-grænseflade og de instruktioner, der blev vist gennem den. De tilgængelige oplysninger beskriver et forsøg på at levere malware, men dokumenterer ikke, at Huntress-forskeren eller andre mål faktisk installerede programmet. 468
De første beskeder brugte konferencerammen som en genvej til troværdighed. I et engelsk præget af fejl spurgte personen, om forskeren planlagde at deltage i en anden konference, og introducerede derefter en angiveligt CoinDesk-arrangeret begivenhed, som ikke eksisterede. Offentlige svar på X gjorde det muligt at finde eller udvælge relevante deltagere, mens direkte beskeder skabte et mere privat rum til næste trin. 4510
Da modtageren viste interesse, blev Google-dokumentet sendt som et planlægningsdokument. Sammen med dokumentet fulgte en såkaldt krypterings- eller dekrypteringsnøgle, som blev leveret i X-samtalen. Det fik henvendelsen til at ligne almindelig koordinering af et arrangement i stedet for et traditionelt phishingforsøg. 68
En Google-bruger, der var logget ind, fik vist en brugerdefineret sidebjælke ved siden af dokumentet. Ifølge Huntress fik sidebjælken materialet til at se delvist krypteret ud og bad modtageren indtaste den nøgle, som var sendt i de private beskeder. Nøglen så ud til at mislykkes, hvilket gav angriberen en anledning til at præsentere de næste såkaldte gendannelsestrin. 68
Disse trin omfattede ClickFix-lignende instruktioner og en mulighed for at downloade en fil. Begge dele var udformet til at få modtageren til at hente og køre skadelig kode. Dokumentet var altså ikke blot et link til en mistænkelig ekstern hjemmeside: Ægte Google-hosting og en grænseflade, der lignede en indbygget Docs-funktion, blev brugt til at få arbejdsgangen til at virke bekendt. 48
Det er den centrale sikkerhedslæring. En ægte google.com-adresse eller et dokument, der åbner i en kendt cloudtjeneste, viser kun, hvor indholdet er hostet. Det beviser ikke, at dokumentet, scriptet, instruktionerne eller downloadsene er sikre.
De rapporterede leveringsveje afhang af operativsystemet:
Den foreliggende dokumentation beskriver de tilsigtede payloads og leveringsmetoder. Den bekræfter ikke, at den Huntress-forsker, som undersøgte kampagnen, blev kompromitteret.
Huntress-forskeren opfattede henvendelsen som mistænkelig, men fortsatte samtalen og lod som om, vedkommende ville samarbejde. På den måde kunne Huntress observere beskederne, modtage dokumentet og dokumentere, hvordan den falske krypteringsprompt førte videre mod malwarekørsel. Forskeren installerede ikke payloaden. 1411
Undersøgelsen kunne dermed forbinde flere led i samme angrebskæde: identiteten på X, konferencehistorien, Google-dokumentet, Apps Script-sidebjælken, den falske nøgle og de operativsystemspecifikke malwareveje.
Kampagnen viser, hvorfor henvendelser med relation til konferencer bør behandles lige så kritisk som phishingmails – også når de kommer via et offentligt socialt medie og bruger en legitim cloudtjeneste.
Vær især opmærksom på:
Hvis man har fulgt instruktionerne, bør man isolere den berørte enhed, nulstille potentielt afslørede loginoplysninger, udskifte hemmeligheder og gennemgå kryptovalutawallets samt andre følsomme konti. 1819
Den leverede rapportering understøtter kampagnens centrale mekanik: identitetssvindel på X, offentlige svar og direkte beskeder, en falsk kryptokonference, et Google Docs-dokument udvidet med Apps Script, en falsk dekrypteringsnøgle, ClickFix-lignende opfølgende instruktioner og forsøg på at levere malware til både macOS og Windows. 1246811
Materialet indeholder derimod ikke en verificeret udtalelse fra den mistænkte angriber eller Google. Det rummer heller ikke tilstrækkelige oplysninger til en konkret sammenligning med navngivne, regeringsstøttede kampagner. På et overordnet niveau følger hændelsen et velkendt mønster, hvor sikkerhedsfolk rammes med målrettet social engineering. Det særlige her er, at tilliden til Google-hostet indhold og en Apps Script-baseret brugerflade blev gjort til en del af selve leveringskæden.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Omkring Black Hat og DEF CON i august 2026 kontaktede en angriber cybersikkerhedsfolk på X under dække af at repræsentere CoinDesk og brugte en falsk konferenceinvitation som lokkemiddel til at levere malware.
Omkring Black Hat og DEF CON i august 2026 kontaktede en angriber cybersikkerhedsfolk på X under dække af at repræsentere CoinDesk og brugte en falsk konferenceinvitation som lokkemiddel til at levere malware. Angrebet virkede overbevisende, fordi dokumentet lå på ægte Google infrastruktur: En brugerdefineret Google Apps Script sidebjælke fik det til at ligne et krypteret dokument, bad om en nøgle sendt i en privat besked o...
En Huntress forsker genkendte svindlen og lod som om, vedkommende samarbejdede, så angrebskæden kunne dokumenteres uden at installere den skadelige software.