סביב כנסי Black Hat ו DEF CON באוגוסט 2026, תוקף שהתחזה לסגן נשיא CoinDesk ולמנהל השיווק שלה פנה לאנשי סייבר ב X והשתמש בהזמנה לכנס קריפטו שלא היה קיים כדי לבנות אמון. ההונאה נשענה על תשתית Google אמיתית: סרגל צד מותאם אישית ב Google Apps Script יצר מראה של מסמך מוצפן, ביקש מפתח שנשלח בהודעה פרטית, ולאחר מכן הציג הו...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
המתקפה שילבה סיטואציה מקצועית מוכרת עם שירותים מקוונים שאנשים נוטים לתת בהם אמון. חשבון X בשם @HartmansDoeke טען שהוא מייצג את CoinDesk, ופנה לאנשים הקשורים לכנסי Black Hat ו-DEF CON — לעיתים באמצעות תגובות פומביות, ובהמשך בהודעות פרטיות. התוקף הציע כנס קריפטו שנחזה כאירוע של CoinDesk, ושלח מסמך Google Docs שהוצג כחומר תכנון. 1411
הנקודה החשובה היא שהמסמך עצמו יכול היה להיראות לגיטימי. ההתנהגות הזדונית נבעה מממשק Google Apps Script שהוטמע בו ומההוראות שהופיעו דרכו. הדיווחים מתארים שרשרת שנועדה להפיץ נוזקה, אך אינם קובעים שהחוקר של Huntress או יעדים אחרים אכן התקינו את המטען. 468
ההודעות הראשונות השתמשו בהקשר של כנסים כקיצור דרך לאמינות. המתחזה שאל באנגלית משובשת אם החוקר מתכנן להגיע לאירוע נוסף, ולאחר מכן הציג כנס דמיוני הקשור לאתר חדשות קריפטו מוכר. תגובות פומביות סייעו לאתר משתתפים פוטנציאליים או ליצור איתם קשר, ואילו ההודעות הפרטיות יצרו ערוץ אישי להמשך השיחה. 4510
לאחר שהיעד גילה עניין, התוקף שלח מסמך שנראה כמו קובץ תכנון לכנס. למסמך צורף "מפתח הצפנה" או פענוח שנמסר בשיחה ב-X. כך ההחלפה נראתה כמו תיאום אירוע שגרתי — ולא כמו ניסיון דיוג קלאסי. 68
משתמש Google שהיה מחובר לחשבונו ופתח את הקובץ ראה סרגל צד מותאם אישית לצד המסמך. לפי Huntress, הסרגל גרם לתוכן להיראות כאילו הוא מוצפן חלקית, וביקש מהנמען להזין את המפתח שסופק לו. המפתח הוצג כאילו הוא אינו פועל, וכך נוצר תירוץ להוביל את היעד לשלבי "שחזור" נוספים. 68
האפשרויות שהופיעו בהמשך כללו הוראות בסגנון ClickFix ונתיב להורדה. שתיהן נועדו לשכנע את הנמען להוריד ולהפעיל קוד זדוני. כלומר, המסמך לא היה רק קישור לאתר חיצוני חשוד: האחסון האמיתי של Google והממשק שנראה כמו חלק טבעי מ-Docs הפכו את התהליך למוכר ומשכנע יותר. 48
זהו הלקח המרכזי מהקמפיין: כתובת שמסתיימת ב-google.com, או מסמך שנפתח בתוך שירות עבודה מוכר, מוכיחים היכן התוכן מתארח — אך לא שהתוכן, הסקריפט, ההוראות או הקבצים להורדה בטוחים.
לפי הדיווחים, מסלולי ההפצה השתנו בהתאם למערכת ההפעלה:
הראיות הזמינות מתארות מטענים ודרכי הפצה שנועדו לשימוש, ולא חדירה מאומתת למחשב של החוקר שחקר את הקמפיין.
החוקר של Huntress זיהה את הפנייה כחשודה, אך המשיך בשיחה תוך העמדת פנים שהוא משתף פעולה. כך הצליחה החברה לצפות בהודעות, לקבל את המסמך ולתעד כיצד בקשת הפענוח המזויפת הובילה לכיוון של הפעלת נוזקה. החוקר לא התקין את המטען. 1411
הגישה הזו אפשרה לראות את שרשרת התקיפה כמעט מתחילתה ועד סופה: זהות החשבון ב-X, תירוץ הכנס, מסמך Google Docs, סרגל הצד של Apps Script, בקשת המפתח המזויף והמסלולים השונים שנועדו למערכות macOS ו-Windows.
האירוע מדגים מדוע פניות הקשורות לכנסים מחייבות אותה רמת חשדנות כמו הודעות דיוג בדוא״ל — גם כשהן מגיעות מפלטפורמה חברתית מוכרת ומשתמשות בשירות ענן לגיטימי.
סימני אזהרה מעשיים כוללים:
מי שכבר ביצע את ההוראות צריך לבודד את המערכת שנפגעה, לאפס פרטי גישה שעלולים להיחשף, להחליף מפתחות וסודות ולבדוק ארנקי קריפטו וחשבונות רגישים אחרים. 1819
הדיווחים תומכים במנגנונים המרכזיים של הקמפיין: התחזות ב-X, שימוש בתגובות פומביות ובהודעות פרטיות, תירוץ של כנס קריפטו מזויף, מסמך Google Docs ששופר באמצעות Apps Script, מפתח פענוח מזויף, הוראות המשך בסגנון ClickFix וניסיון להפיץ נוזקות ל-macOS ול-Windows. 1246811
המידע שסופק אינו כולל תגובה מאומתת מהתוקף החשוד או מ-Google. כמו כן, אין בו די ראיות להשוואה ספציפית לקמפיינים קודמים שנקשרו לגורמים ממשלתיים או לקבוצות תקיפה מסוימות. ברמה הכללית, האירוע משתלב בדפוס מוכר של הנדסה חברתית ממוקדת נגד אנשי אבטחה; הווריאציה הבולטת כאן היא השימוש בתוכן שמתארח ב-Google ובממשק Apps Script כחלק משרשרת ההפצה.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
סביב כנסי Black Hat ו DEF CON באוגוסט 2026, תוקף שהתחזה לסגן נשיא CoinDesk ולמנהל השיווק שלה פנה לאנשי סייבר ב X והשתמש בהזמנה לכנס קריפטו שלא היה קיים כדי לבנות אמון.
סביב כנסי Black Hat ו DEF CON באוגוסט 2026, תוקף שהתחזה לסגן נשיא CoinDesk ולמנהל השיווק שלה פנה לאנשי סייבר ב X והשתמש בהזמנה לכנס קריפטו שלא היה קיים כדי לבנות אמון. ההונאה נשענה על תשתית Google אמיתית: סרגל צד מותאם אישית ב Google Apps Script יצר מראה של מסמך מוצפן, ביקש מפתח שנשלח בהודעה פרטית, ולאחר מכן הציג הוראות בסגנון ClickFix שנועדו להוביל להורדת קוד זדוני ולהפעלתו.
חוקר של Huntress זיהה את התרמית, העמיד פנים שהוא משתף פעולה ותיעד את שרשרת התקיפה — מבלי להתקין את הנוזקה.