2026년 8월 Black Hat과 DEF CON 전후, 공격자는 코인데스크 마케팅 책임자를 사칭해 X의 공개 답글과 DM으로 사이버보안 전문가들에게 접근했다. 문서는 실제 Google 인프라에서 열렸지만, 내부의 맞춤형 Google Apps Script 사이드바가 암호화된 것처럼 보이게 만들었다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
이번 캠페인은 X에서 시작해 Google Docs를 거쳐 악성코드 실행으로 이어지는 사회공학 공격이었다. 공격자는 @HartmansDoeke 계정으로 코인데스크의 부사장 겸 마케팅 책임자라고 주장하며 Black Hat과 DEF CON 관련 인물들에게 접근했다. 먼저 공개 답글로 대화를 시작한 뒤 DM으로 이동해 신뢰를 쌓는 방식이었다. 1411
이후 공격자는 코인데스크가 주최한다는 가짜 암호화폐 콘퍼런트를 제안하고, 행사 기획 문서처럼 보이는 Google Docs 파일을 보냈다. 대화에는 별도의 ‘암호화 키’ 또는 ‘복호화 키’도 함께 포함됐다. 456
핵심은 Google 문서 파일 자체가 가짜처럼 보이지 않았다는 점이다. 실제 공격 기능은 문서에 연결된 Google Apps Script 인터페이스와 그 안에서 제시된 지시에 숨어 있었다. 따라서 이번 사례는 단순히 의심스러운 외부 피싱 사이트를 방문하게 한 공격과 달랐다. 익숙한 Google 서비스의 화면과 정상적인 google.com 주소가 공격 흐름에 신뢰감을 더했다.
공격자는 서툰 영어로 연구자에게 다음 콘퍼런트 참석 계획을 물은 뒤, 유명 암호화폐 뉴스 매체와 연관된 행사 이야기를 꺼냈다. Black Hat과 DEF CON 참가 이력이 있는 사람들을 공개 답글로 골라 접근하고, 관심을 보인 표적과는 비공개 DM으로 대화를 이어갔다. 4510
보안 업계 사람이라도 콘퍼런트 직후에는 행사 협업, 발표 자료, 후속 모임과 관련한 연락을 받을 수 있다. 공격자는 바로 이 업무적 맥락을 이용했다. 일반적인 피싱 메일처럼 계정 비밀번호를 곧바로 요구하지 않고, 행사 기획이라는 자연스러운 명분을 먼저 만든 것이다.
표적이 관심을 보이자 공격자는 가짜 콘퍼런트의 준비 자료처럼 꾸민 Google Docs를 공유했다. 로그인한 Google 사용자가 문서를 열면 문서 옆에 맞춤형 사이드바가 표시됐고, 사이드바는 자료 일부가 암호화된 것처럼 보이게 했다. 68
사이드바는 DM으로 전달받은 키를 입력하라고 안내했다. 하지만 키를 입력해도 실패한 것처럼 보였고, 이 실패가 다음 단계를 따르게 만드는 장치가 됐다. 이후 사이드바는 ClickFix 방식의 지침과 다운로드 선택지를 제시했다. 두 경로 모두 최종적으로 악성 코드를 내려받고 실행하도록 유도하기 위한 것이었다. 48
Google Apps Script는 Google Docs에 메뉴, 사이드바, 상호작용 기능 등을 추가할 수 있는 정상적인 개발 도구다. 이번 공격은 이 합법적인 기능을 이용해 문서 안에 익숙한 듯한 안내 화면을 만든 사례다.
보고된 전달 경로에는 운영체제별 차이가 있었다.
다만 현재 제공된 자료가 확인하는 것은 악성코드의 전달 경로와 공격 의도다. Huntress 연구원이나 다른 표적이 실제로 해당 페이로드를 설치해 감염됐다는 사실까지 입증된 것은 아니다.
접근을 받은 Huntress 연구원은 이를 사기라고 판단했지만, 바로 대화를 끊지 않고 협조하는 척했다. 이를 통해 공격자의 X 계정 주장, 가짜 콘퍼런트 제안, Google Docs 파일, Apps Script 사이드바, 가짜 키 입력 화면, 운영체제별 악성코드 전달 경로를 단계적으로 확인할 수 있었다. 연구원은 페이로드를 설치하지 않았다. 1411
이 대응 덕분에 공격은 단순한 의심스러운 DM이 아니라 하나의 연결된 공격 체인으로 분석됐다. 특히 문서가 악성 웹사이트로 연결되는 평범한 미끼가 아니라, Google 서비스 내부의 인터페이스를 통해 사용자가 직접 다음 행동을 하도록 설계됐다는 점이 드러났다.
이번 사건의 가장 중요한 교훈은 ‘어디에서 열리는가’와 ‘무엇을 하게 만드는가’를 구분해야 한다는 점이다.
실제 Google Docs 문서라는 사실은 콘텐츠가 Google 인프라에서 호스팅된다는 의미일 뿐이다. 문서 안의 Apps Script, 사이드바가 보여주는 지시, 연결된 다운로드 파일까지 안전하다는 보증은 아니다. 마찬가지로 google.com 주소와 정상적인 문서 편집 화면도 문서의 작성자나 안내 내용이 진짜라는 증거가 될 수 없다.
특히 다음과 같은 징후가 있으면 별도 확인이 필요하다.
이미 지시에 따라 파일을 실행했거나 명령어를 붙여넣었다면 해당 시스템을 네트워크에서 격리하고, 노출 가능성이 있는 계정의 비밀번호와 토큰을 재설정해야 한다. 암호화폐 지갑과 기타 민감한 계정도 점검하고, 필요한 경우 비밀값을 교체해야 한다. 1819
제공된 보도와 Huntress 자료는 X에서의 사칭, 공개 답글과 DM을 통한 표적화, 가짜 암호화폐 콘퍼런트라는 명분, Apps Script로 꾸민 Google Docs, 가짜 복호화 키, ClickFix 방식의 후속 지시, macOS와 Windows를 겨냥한 악성코드 전달을 뒷받침한다. 1246811
반면 의심되는 공격자가 직접 밝힌 입장이나 Google의 확인·대응 내용은 제공된 자료에서 검증되지 않는다. 정부 연계로 지목된 특정 캠페인이나 과거 공격과의 세부 비교 역시 현재 기록만으로는 근거가 충분하지 않다.
넓게 보면 이번 사건은 보안 전문가를 맞춤형 업무 제안으로 노리는 익숙한 사회공학 패턴에 속한다. 다만 Google이 제공하는 정상적인 호스팅과 Apps Script 기반 사용자 인터페이스를 악성코드 전달 흐름의 일부로 활용했다는 점에서, ‘신뢰할 만한 서비스 안에서 열리는 문서’도 별도로 검증해야 한다는 경고를 남긴다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2026년 8월 Black Hat과 DEF CON 전후, 공격자는 코인데스크 마케팅 책임자를 사칭해 X의 공개 답글과 DM으로 사이버보안 전문가들에게 접근했다.
2026년 8월 Black Hat과 DEF CON 전후, 공격자는 코인데스크 마케팅 책임자를 사칭해 X의 공개 답글과 DM으로 사이버보안 전문가들에게 접근했다. 문서는 실제 Google 인프라에서 열렸지만, 내부의 맞춤형 Google Apps Script 사이드바가 암호화된 것처럼 보이게 만들었다. 공격자는 DM으로 가짜 키를 건넨 뒤 ClickFix 방식의 명령 실행과 파일 다운로드를 유도했다.
Huntress 연구원은 수상한 접근임을 알아채고 협조하는 척하며 공격 흐름을 기록했다. 연구원이나 다른 표적이 실제로 페이로드를 설치했다는 사실은 확인되지 않았다.