En agosto de 2026, un atacante que se hacía pasar por un ejecutivo de CoinDesk contactó en X a profesionales relacionados con Black Hat y DEF CON mediante respuestas públicas y mensajes directos, y los invitó a una co... El engaño aprovechaba infraestructura real de Google: un documento aparentemente legítimo incorp...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
La campaña combinó un contexto profesional creíble con servicios digitales conocidos. Una cuenta de X, @HartmansDoeke, afirmaba representar a CoinDesk y contactó a personas vinculadas con Black Hat y DEF CON, primero mediante respuestas públicas y después por mensajes directos. El atacante propuso una supuesta conferencia de criptomonedas organizada por CoinDesk y compartió un Google Doc presentado como material de planificación. 1411
El matiz importante es que el documento de Google podía parecer completamente normal. La actividad maliciosa procedía de una interfaz integrada mediante Google Apps Script y de las instrucciones que aparecían en ella. Los informes disponibles describen un intento de distribuir malware, pero no confirman que el investigador de Huntress ni otros objetivos instalaran la carga. 468
El primer contacto utilizaba la conferencia como atajo para generar confianza. El suplantador preguntaba, en un inglés deficiente, si el investigador asistiría a otro evento y luego presentaba una conferencia ficticia vinculada a un conocido medio de noticias sobre criptomonedas. Las respuestas públicas servían para localizar o aproximarse a posibles asistentes; los mensajes directos permitían continuar la conversación en privado. 4510
Cuando la persona mostraba interés, el atacante enviaba un documento que aparentaba ser un archivo de organización del evento. La conversación en X incluía además una supuesta clave de cifrado o descifrado. Así, el intercambio se asemejaba a una coordinación profesional y no a un intento convencional de phishing. 68
Un usuario de Google que abría el archivo mientras tenía la sesión iniciada veía una barra lateral personalizada junto al documento. Huntress describió esa interfaz como un panel que hacía parecer que el contenido estaba parcialmente cifrado y pedía introducir la clave proporcionada por el atacante. La clave parecía no funcionar, lo que daba pie a seguir los pasos de recuperación sugeridos en el panel. 68
Entre esas opciones había instrucciones del tipo ClickFix y una vía de descarga. Ambas buscaban convencer al destinatario de descargar y ejecutar código malicioso. Es decir, el documento no era simplemente un enlace hacia una página externa sospechosa: el alojamiento legítimo de Google y una interfaz con apariencia nativa de Docs hacían que todo el proceso pareciera familiar. 48
Esa señal de confianza es la principal lección del caso. Que una dirección empiece por google.com o que un archivo se abra dentro de un servicio conocido solo confirma dónde está alojado el contenido; no demuestra que el documento, el script, las instrucciones o las descargas sean seguros.
Las rutas de distribución variaban según el sistema operativo:
Las pruebas disponibles describen las cargas previstas y los mecanismos de entrega, no una intrusión confirmada en el equipo del investigador que analizó la campaña.
El investigador de Huntress reconoció que el acercamiento era sospechoso, pero siguió conversando con el atacante y fingió colaborar. De ese modo pudo observar los mensajes, recibir el documento y registrar cómo la falsa solicitud de cifrado conducía hacia la ejecución de malware. El investigador no instaló la carga. 1411
La estrategia permitió reconstruir una cadena de ataque especialmente clara: la identidad falsa en X, el pretexto de la conferencia, el Google Doc, la barra lateral de Apps Script, la clave fraudulenta y las rutas de malware específicas para cada sistema operativo.
El caso demuestra que los contactos relacionados con conferencias deben examinarse con el mismo cuidado que un correo de phishing, incluso cuando llegan a través de una plataforma social conocida y utilizan un servicio legítimo en la nube.
Algunas señales de alerta son:
Si alguien siguió las instrucciones, la respuesta más segura es aislar el equipo afectado, restablecer las credenciales potencialmente expuestas, rotar secretos y revisar las billeteras de criptomonedas y otras cuentas sensibles. 1819
Los informes disponibles respaldan los elementos centrales de la campaña: la suplantación en X, el uso de respuestas públicas y mensajes directos, el pretexto de una conferencia cripto ficticia, un Google Doc ampliado con Apps Script, una supuesta clave de descifrado, instrucciones posteriores de tipo ClickFix y el intento de distribuir malware para macOS y Windows. 1246811
El material consultado no incluye una declaración verificada del presunto atacante ni de Google. Tampoco aporta pruebas suficientes para establecer una comparación específica con campañas anteriores atribuidas a gobiernos u otros grupos concretos. En términos generales, el incidente sigue un patrón conocido: ingeniería social personalizada contra profesionales de la seguridad. Su rasgo más llamativo fue utilizar contenido alojado en Google y una interfaz de Apps Script como parte del flujo para entregar la carga maliciosa.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
En agosto de 2026, un atacante que se hacía pasar por un ejecutivo de CoinDesk contactó en X a profesionales relacionados con Black Hat y DEF CON mediante respuestas públicas y mensajes directos, y los invitó a una co...
En agosto de 2026, un atacante que se hacía pasar por un ejecutivo de CoinDesk contactó en X a profesionales relacionados con Black Hat y DEF CON mediante respuestas públicas y mensajes directos, y los invitó a una co... El engaño aprovechaba infraestructura real de Google: un documento aparentemente legítimo incorporaba una barra lateral creada con Google Apps Script, simulaba estar cifrado, solicitaba una clave enviada por mensaje d...
Un investigador de Huntress detectó la estafa y fingió colaborar con el atacante para documentar la cadena, sin instalar la carga maliciosa.