अगस्त 2026 में Black Hat और DEF CON से जुड़े साइबर सुरक्षा पेशेवरों को X पर CoinDesk के उपाध्यक्ष और मार्केटिंग प्रमुख होने का दावा करने वाले खाते ने फर्जी क्रिप्टो कॉन्फ्रेंस के बहाने निशाना बनाया। [1][4][11] हमलावर ने सार्वजनिक रिप्लाई से संभावित लक्ष्यों की पहचान की और फिर सीधे संदेशों में बातचीत आगे बढ़ाकर Googl...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
साइबर अपराधियों ने इस बार किसी संदिग्ध ईमेल या नकली वेबसाइट के बजाय एक परिचित पेशेवर संदर्भ का सहारा लिया। X पर मौजूद @HartmansDoeke खाते ने खुद को CoinDesk का उपाध्यक्ष और मार्केटिंग प्रमुख बताया और Black Hat तथा DEF CON से जुड़े लोगों से संपर्क किया। पहले सार्वजनिक रिप्लाई के जरिए संभावित लक्ष्यों तक पहुंच बनाई गई, फिर बातचीत को direct messages यानी निजी संदेशों में ले जाया गया। इसके बाद एक कथित CoinDesk-आयोजित क्रिप्टो कॉन्फ्रेंस का निमंत्रण भेजकर Google Docs का लिंक साझा किया गया। 1411
इस अभियान की खासियत यह थी कि Google Doc अपने आप में किसी संदिग्ध बाहरी साइट जैसा नहीं दिखता था। असली Google infrastructure पर खुलने वाले दस्तावेज़ में Google Apps Script से बनाया गया एक कस्टम sidebar था। इसी इंटरफेस और उसमें दिए गए निर्देशों ने दस्तावेज़ को मालवेयर पहुंचाने वाले जाल में बदल दिया। उपलब्ध रिपोर्टों में मालवेयर इंस्टॉल कराने की कोशिश का विवरण है; यह प्रमाणित नहीं है कि Huntress के शोधकर्ता या अन्य लक्ष्यों ने payload इंस्टॉल किया था। 468
हमलावर ने टूटी-फूटी अंग्रेजी में पहले पूछा कि शोधकर्ता किसी आगामी कॉन्फ्रेंस में शामिल होने की योजना बना रहे हैं या नहीं। इसके बाद एक ऐसी क्रिप्टो कॉन्फ्रेंस का जिक्र किया गया, जिसका आयोजन कथित तौर पर CoinDesk कर रहा था, लेकिन जो वास्तव में मौजूद नहीं थी। किसी प्रसिद्ध टेक या क्रिप्टो ब्रांड का नाम इस्तेमाल करने से संपर्क को पेशेवर और विश्वसनीय दिखाने की कोशिश की गई। 4510
सार्वजनिक रिप्लाई का इस्तेमाल ऐसे लोगों को खोजने या पहचानने के लिए किया गया, जिनका Black Hat या DEF CON से संबंध दिख रहा था। निजी संदेशों में बातचीत अधिक भरोसेमंद और कम सार्वजनिक लगने लगी। लक्ष्य की रुचि बन जाने के बाद उसे कथित कॉन्फ्रेंस की योजना से जुड़ा एक दस्तावेज़ भेजा गया।
दस्तावेज़ के साथ X चैट में एक कथित ‘एन्क्रिप्शन key’ या डिक्रिप्शन key भी दी गई। इससे पूरा आदान-प्रदान सामान्य इवेंट प्लानिंग जैसा दिखा—मानो कोई गोपनीय कॉन्फ्रेंस सामग्री साझा की जा रही हो—न कि पारंपरिक phishing हमला। 68
जब कोई पहले से Google खाते में लॉग-इन उपयोगकर्ता यह फाइल खोलता, तो दस्तावेज़ के साथ एक कस्टम sidebar दिखाई देता था। Huntress के अनुसार, इस sidebar ने सामग्री को आंशिक रूप से एन्क्रिप्टेड दिखाया और उपयोगकर्ता से चैट में भेजी गई key डालने को कहा। Key डालने पर प्रक्रिया विफल दिखाई गई, जिससे उपयोगकर्ता को आगे दिए गए ‘रिकवरी’ चरणों का पालन करने का कारण मिला। 68
इसके बाद sidebar में दो तरह के विकल्प दिए गए—ClickFix शैली के निर्देश और डाउनलोड का विकल्प। दोनों का उद्देश्य लक्ष्य को मालवेयर डाउनलोड कराकर उसे चलाने के लिए तैयार करना था। ClickFix अभियानों में आम तौर पर उपयोगकर्ता को किसी कमांड को कॉपी-पेस्ट या रन करने के लिए उकसाया जाता है।
इसलिए यहां खतरा केवल किसी संदिग्ध लिंक में नहीं था। वैध google.com URL, असली Docs इंटरफेस और Google Apps Script की native-looking sidebar ने पूरी प्रक्रिया को परिचित बना दिया। लेकिन किसी फाइल का Google पर होस्ट होना यह साबित नहीं करता कि उसकी सामग्री, embedded script, निर्देश या डाउनलोड सुरक्षित हैं।
रिपोर्टों के अनुसार, अलग-अलग ऑपरेटिंग सिस्टम के लिए delivery paths अलग थे:
उपलब्ध साक्ष्य इन payloads और उनकी delivery mechanisms का विवरण देते हैं। वे Huntress के जांचकर्ता या किसी अन्य लक्ष्य के सफलतापूर्वक संक्रमित होने की पुष्टि नहीं करते।
जिस Huntress शोधकर्ता को संपर्क किया गया, उसने शुरुआत में ही इसे संदिग्ध मान लिया था। फिर भी उन्होंने हमलावर के साथ सहयोग करने का दिखावा किया, ताकि बातचीत, Google Doc और आगे की प्रक्रिया को करीब से देखा जा सके। शोधकर्ता ने payload इंस्टॉल नहीं किया। 1411
इससे जांचकर्ताओं को हमले की पूरी कड़ी जोड़ने में मदद मिली—X खाते की पहचान से लेकर फर्जी कॉन्फ्रेंस का बहाना, Google Doc, Apps Script sidebar, नकली key prompt और macOS तथा Windows के लिए अलग-अलग मालवेयर रास्तों तक।
यह घटना दिखाती है कि कॉन्फ्रेंस से जुड़ा संपर्क भी ईमेल phishing जितनी ही सावधानी मांगता है, भले ही वह किसी सार्वजनिक सोशल प्लेटफॉर्म पर आए और किसी वैध cloud service का इस्तेमाल करे। खास तौर पर इन संकेतों पर ध्यान दें:
अगर किसी ने ऐसे निर्देशों का पालन कर दिया है, तो प्रभावित सिस्टम को नेटवर्क से अलग करना, संभावित रूप से उजागर credentials बदलना, secrets rotate करना और cryptocurrency wallets तथा अन्य संवेदनशील खातों की समीक्षा करना सुरक्षित शुरुआती कदम हैं। 1819
उपलब्ध रिपोर्टिंग से अभियान की मुख्य कार्यप्रणाली समर्थित होती है: X पर impersonation, सार्वजनिक रिप्लाई और DMs, फर्जी क्रिप्टो कॉन्फ्रेंस का बहाना, Apps Script से बदला गया Google Doc, चैट में दी गई नकली decryption key, ClickFix शैली के निर्देश और macOS तथा Windows को प्रभावित करने वाले मालवेयर की delivery की कोशिश। 1246811
हालांकि, उपलब्ध रिकॉर्ड में कथित हमलावर की कोई सत्यापित प्रतिक्रिया या Google की ओर से कोई आधिकारिक बयान मौजूद नहीं है। इसी तरह, सरकारी-संबद्ध अभियानों या अन्य नामित हैकर समूहों के साथ सटीक तुलना के लिए भी पर्याप्त प्रमाण नहीं दिए गए हैं। व्यापक स्तर पर यह घटना सुरक्षा पेशेवरों को tailored social engineering से निशाना बनाने के पुराने पैटर्न से मेल खाती है। इसका उल्लेखनीय पहलू यह है कि इसमें भरोसेमंद Google-hosted content और Apps Script interface को मालवेयर delivery flow का हिस्सा बनाया गया।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
अगस्त 2026 में Black Hat और DEF CON से जुड़े साइबर सुरक्षा पेशेवरों को X पर CoinDesk के उपाध्यक्ष और मार्केटिंग प्रमुख होने का दावा करने वाले खाते ने फर्जी क्रिप्टो कॉन्फ्रेंस के बहाने निशाना बनाया। [1][4][11]
अगस्त 2026 में Black Hat और DEF CON से जुड़े साइबर सुरक्षा पेशेवरों को X पर CoinDesk के उपाध्यक्ष और मार्केटिंग प्रमुख होने का दावा करने वाले खाते ने फर्जी क्रिप्टो कॉन्फ्रेंस के बहाने निशाना बनाया। [1][4][11] हमलावर ने सार्वजनिक रिप्लाई से संभावित लक्ष्यों की पहचान की और फिर सीधे संदेशों में बातचीत आगे बढ़ाकर Google Docs का लिंक भेजा। [1][4][5]
असली Google infrastructure पर मौजूद दस्तावेज़ में Google Apps Script से बना नकली ‘एन्क्रिप्टेड’ साइडबार था, जिसने DM में भेजी गई कथित डिक्रिप्शन key डालने के बाद ClickFix शैली के मालवेयर निर्देश दिखाए। [4][6][8]