Sekitar Black Hat dan DEF CON pada Agustus 2026, penyerang yang mengaku sebagai eksekutif CoinDesk menghubungi para profesional keamanan di X melalui balasan publik dan pesan langsung, lalu menawarkan konferensi kript... Dokumen Google yang tampak sah menampilkan sidebar Google Apps Script seolah olah berisi dokumen...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kampanye ini memadukan situasi profesional yang familiar dengan layanan daring yang dipercaya banyak orang. Akun X bernama @HartmansDoeke mengaku mewakili CoinDesk dan mendekati orang-orang yang terkait dengan Black Hat serta DEF CON—kadang melalui balasan publik, sebelum percakapan dipindahkan ke pesan langsung (DM). Penyerang kemudian menawarkan konferensi mata uang kripto yang disebut-sebut diselenggarakan CoinDesk, lalu membagikan Google Doc yang diklaim sebagai bahan perencanaan acara. 1411
Yang perlu dibedakan, dokumen Google tersebut sendiri dapat terlihat normal. Perilaku berbahayanya berasal dari antarmuka Google Apps Script yang disematkan serta instruksi yang ditampilkan melalui antarmuka itu. Laporan yang tersedia menjelaskan upaya pengiriman malware, tetapi tidak membuktikan bahwa peneliti Huntress atau target lain benar-benar memasang payload tersebut. 468
Pesan pembuka memanfaatkan konteks konferensi sebagai jalan pintas untuk membangun kepercayaan. Peniru tersebut, dengan bahasa Inggris yang tidak lancar, menanyakan apakah calon target berencana menghadiri acara lain, lalu memperkenalkan konferensi fiktif yang dikaitkan dengan media berita kripto terkenal. Balasan publik membantu menemukan atau mendekati orang yang kemungkinan hadir, sedangkan DM menciptakan jalur percakapan pribadi untuk tahap berikutnya. 4510
Setelah target menunjukkan ketertarikan, pelaku mengirim dokumen yang tampak seperti berkas perencanaan konferensi. Dokumen itu disertai “kunci enkripsi” atau kunci dekripsi yang dikirim melalui percakapan di X. Alur tersebut dibuat agar terlihat seperti koordinasi acara biasa, bukan phishing konvensional. 68
Pengguna Google yang sudah masuk ke akunnya akan melihat sidebar khusus di samping dokumen. Menurut Huntress, sidebar itu membuat materi terlihat seolah-olah sebagian terenkripsi dan meminta penerima memasukkan kunci yang sebelumnya diberikan melalui DM. Kunci tersebut tampak gagal digunakan, sehingga target memiliki alasan untuk mengikuti langkah pemulihan yang disarankan sidebar. 68
Langkah lanjutan itu mencakup instruksi bergaya ClickFix dan opsi unduhan. Keduanya dirancang untuk membujuk penerima mengunduh dan menjalankan kode berbahaya. Jadi, dokumen tersebut bukan sekadar tautan menuju situs eksternal yang mencurigakan. Infrastruktur Google yang sah dan tampilan Docs yang terasa bawaan digunakan untuk membuat seluruh proses tampak familiar. 48
Di sinilah pelajaran utama dari kampanye tersebut: alamat google.com yang benar atau dokumen yang terbuka di layanan produktivitas terkenal hanya menunjukkan tempat konten di-hosting. Itu tidak membuktikan bahwa dokumen, skrip, instruksi, maupun file unduhannya aman.
Jalur pengiriman yang dilaporkan berbeda menurut sistem operasi:
Bukti yang tersedia menjelaskan payload dan mekanisme pengiriman yang dimaksudkan, bukan kompromi yang telah terkonfirmasi terhadap peneliti yang menyelidiki kampanye ini.
Peneliti Huntress yang menjadi target menyadari pendekatan itu mencurigakan, tetapi tetap melanjutkan percakapan sambil berpura-pura bekerja sama. Dengan cara tersebut, Huntress dapat mengamati pesan pelaku, menerima dokumen, dan mendokumentasikan bagaimana prompt enkripsi palsu mengarah ke tahap eksekusi malware. Peneliti itu tidak memasang payload. 1411
Metode ini memberikan gambaran yang cukup lengkap tentang rantai serangan. Investigasi tidak berhenti pada pesan pertama yang mencurigakan, tetapi menghubungkan klaim identitas akun X, dalih konferensi, Google Doc, sidebar Apps Script, prompt kunci palsu, hingga jalur malware yang disesuaikan dengan sistem operasi target.
Kampanye ini menunjukkan bahwa ajakan terkait konferensi perlu diperiksa dengan kewaspadaan yang sama seperti phishing melalui email—meskipun pesan datang dari platform sosial dan memanfaatkan layanan cloud yang sah.
Beberapa tanda peringatannya meliputi:
Jika seseorang telanjur mengikuti instruksi tersebut, langkah paling aman adalah mengisolasi perangkat yang terdampak, mengganti kredensial yang mungkin terekspos, merotasi secret atau token, serta memeriksa dompet kripto dan akun sensitif lainnya. 1819
Laporan yang tersedia mendukung mekanisme utama kampanye ini: penyamaran identitas di X, penggunaan balasan publik dan DM, dalih konferensi kripto palsu, Google Doc yang ditingkatkan dengan Apps Script, kunci dekripsi palsu yang dikirim ke target, instruksi lanjutan bergaya ClickFix, serta upaya mengirimkan malware untuk macOS dan Windows. 1246811
Namun, catatan yang tersedia tidak memuat pernyataan terverifikasi dari penyerang yang diduga maupun Google. Bukti yang ada juga belum cukup untuk membuat perbandingan spesifik dengan kampanye terdahulu yang dikaitkan dengan pemerintah atau kelompok tertentu.
Secara umum, insiden ini mengikuti pola lama: rekayasa sosial yang dibuat khusus untuk menyasar profesional keamanan. Variasi yang menonjol adalah penyalahgunaan konten yang di-hosting di Google dan antarmuka Apps Script sebagai bagian dari alur pengiriman malware.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Sekitar Black Hat dan DEF CON pada Agustus 2026, penyerang yang mengaku sebagai eksekutif CoinDesk menghubungi para profesional keamanan di X melalui balasan publik dan pesan langsung, lalu menawarkan konferensi kript...
Sekitar Black Hat dan DEF CON pada Agustus 2026, penyerang yang mengaku sebagai eksekutif CoinDesk menghubungi para profesional keamanan di X melalui balasan publik dan pesan langsung, lalu menawarkan konferensi kript... Dokumen Google yang tampak sah menampilkan sidebar Google Apps Script seolah olah berisi dokumen terenkripsi.
Seorang peneliti Huntress menyadari penipuan tersebut dan berpura pura mengikuti instruksi untuk memetakan rantai serangan tanpa memasang payload.