2026年8月、攻撃者はCoinDesk幹部を装ってX上のBlack HatやDEF CON関係者に接触し、存在しない暗号資産カンファレンスを口実に悪意あるGoogleドキュメントへ誘導した。 本物のGoogleインフラ上で開くドキュメントにGoogle Apps Scriptのサイドバーを組み込み、DMで渡した偽の復号キーやClickFix型の手順を使って、macOS向け情報窃取マルウェアやWindows向け遠隔操作ツールの実行を促した。
研究の答え

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026年8月、Black HatとDEF CONの前後に、@HartmansDoekeというXアカウントが、暗号資産ニュースサイトCoinDeskの副社長兼マーケティング責任者を名乗り、サイバーセキュリティ関係者に接触しました。Huntressによると、攻撃者はBlack HatやDEF CONの参加者とみられる人物の投稿に公開リプライを送り、その後、やり取りをダイレクトメッセージ(DM)へ移していました。 1411
最初のメッセージは、次のカンファレンスに参加する予定があるかを尋ねる、文法の不自然な英語でした。相手が関心を示すと、CoinDeskが主催するという架空の暗号資産カンファレンスを紹介。会議の企画資料だとして、Googleドキュメントを共有しました。 4510
公開の場で参加者らしき人物を探し、DMで個別に話を進める流れは、攻撃者が相手の関心や所属を見極めながら信頼を築くためのものでした。イベント運営に関する連絡に見せかけることで、典型的なフィッシングメールとは異なる印象を与えていたとみられます。
共有されたドキュメント自体は、正規のGoogleインフラ上で開くものでした。問題は、文書に組み込まれたGoogle Apps Scriptと、そのスクリプトが表示するカスタムサイドバーです。Google Apps Scriptは、Googleドキュメントなどにメニューやサイドバー、操作要素を追加できる正規の開発機能です。 468
Googleアカウントにログインした状態でファイルを開くと、文書の横に、内容が一部暗号化されているように見えるサイドバーが表示されました。サイドバーは、攻撃者がXのDMで渡した「暗号化キー」または復号キーの入力を要求します。キーを入力しても失敗したように見えるため、受け手は次の復旧手順を試すよう促されます。 68
その後に示されたのが、いわゆるClickFix型の指示とダウンロードの選択肢でした。ClickFixは、エラー解消などを装って利用者にコマンドをコピー・貼り付けさせ、結果として悪意あるコードを実行させる手口です。今回の手順も、標的にマルウェアをダウンロード・実行させることを意図していました。 48
つまり、攻撃に使われたのは単なる不審な外部サイトへのリンクではありません。正規のGoogleドメイン、Googleドキュメントの見慣れた画面、そして本物の機能であるApps Scriptを組み合わせ、操作全体を日常的な業務フローのように見せていました。
報告された配布経路は、利用OSによって異なっていました。
ただし、今回の報道が示しているのは、想定されたペイロードと配布経路です。調査対象となったHuntressの研究員や、他の標的が実際にペイロードをインストールして侵害されたことを確認する証拠ではありません。
接触を受けたHuntressの研究員は、メッセージの内容から詐欺を疑いました。しかし、すぐにやり取りを打ち切るのではなく、攻撃者に協力するふりをして会話を継続。Googleドキュメントを受け取り、偽の暗号化画面からマルウェア実行へ至る流れを記録しました。研究員はペイロードをインストールしていません。 1411
この調査によって、X上の身元偽装、偽カンファレンスという口実、Googleドキュメント、Apps Scriptのサイドバー、偽のキー入力、OS別のマルウェア配布という一連の攻撃チェーンがつながりました。
今回の重要な教訓は、google.comのURLや、普段使っているサービス内で開くファイルであっても、安全性の証明にはならないという点です。
正規サービスは、コンテンツがGoogleのインフラ上にホストされていることは示します。しかし、その文書の作成者、埋め込まれたスクリプト、文書内の指示、そこから案内されるダウンロードが安全だとは限りません。
特に今回は、Googleドキュメントのネイティブ機能に見えるサイドバーが、標的にとって自然な操作を作り出しました。外部の見慣れないページへ移動させる代わりに、ログイン済みのGoogle環境内で「キーを入力する」「問題を解決する」という手順を提示したことが、警戒心を下げる要因になったとみられます。 46
カンファレンス関連の連絡であっても、通常のメールフィッシングと同じように確認が必要です。次のような兆候には注意が必要です。
もし指示に従ってしまった場合は、影響を受けた可能性のある端末をネットワークから隔離し、流出した可能性のある認証情報を変更してください。APIキーなどの秘密情報を更新し、暗号資産ウォレットやその他の重要アカウントも確認する必要があります。 1819
提供された報道資料から確認できるのは、Xでの身元偽装、公開リプライとDM、架空の暗号資産カンファレンス、Apps Scriptで強化されたGoogleドキュメント、DMで渡された偽の復号キー、ClickFix型の後続指示、そしてmacOS・Windows向けマルウェアの配布を試みる流れです。 1246811
一方、疑われている攻撃者本人やGoogleからの確認済みコメントは、提供された記録には含まれていません。また、政府系とされる特定の過去キャンペーンや、別の攻撃者による事例との詳細な比較を裏付ける証拠も十分ではありません。
大きな傾向としては、セキュリティ専門家に職業上もっともらしい誘いを仕掛ける、従来からあるソーシャルエンジニアリングの一例です。ただし今回は、信頼されやすいGoogleホストのコンテンツと、正規機能であるApps Scriptのユーザーインターフェースを、マルウェア配布の流れに組み込んだ点が特徴でした。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年8月、攻撃者はCoinDesk幹部を装ってX上のBlack HatやDEF CON関係者に接触し、存在しない暗号資産カンファレンスを口実に悪意あるGoogleドキュメントへ誘導した。
2026年8月、攻撃者はCoinDesk幹部を装ってX上のBlack HatやDEF CON関係者に接触し、存在しない暗号資産カンファレンスを口実に悪意あるGoogleドキュメントへ誘導した。 本物のGoogleインフラ上で開くドキュメントにGoogle Apps Scriptのサイドバーを組み込み、DMで渡した偽の復号キーやClickFix型の手順を使って、macOS向け情報窃取マルウェアやWindows向け遠隔操作ツールの実行を促した。
Huntressの研究員は攻撃を察知したうえで協力するふりをして調査し、ペイロードをインストールせずに攻撃チェーンを記録した。 [1][4][11]