Sekitar acara Black Hat dan DEF CON pada Ogos 2026, penyerang menyamar sebagai eksekutif CoinDesk di X sebelum menghubungi profesional keselamatan siber melalui balasan awam dan mesej langsung. Helah itu menggunakan Google Docs sebenar dengan sidebar Google Apps Script yang kelihatan seperti dokumen disulitkan, kemu...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kempen ini menggabungkan suasana profesional yang kelihatan meyakinkan dengan perkhidmatan dalam talian yang dipercayai ramai. Akaun X @HartmansDoeke mendakwa mewakili CoinDesk, lalu mendekati individu yang mempunyai kaitan dengan Black Hat dan DEF CON—kadangkala melalui balasan awam sebelum perbualan dialihkan ke mesej langsung. Penyerang kemudian menawarkan sebuah konferensi mata wang kripto yang kononnya dianjurkan CoinDesk dan berkongsi Google Docs yang dipersembahkan sebagai bahan perancangan acara. 1411
Perkara pentingnya ialah dokumen Google itu sendiri boleh kelihatan sah. Tingkah laku berniat jahat datang daripada antara muka Google Apps Script yang disematkan serta arahan yang dipaparkan melaluinya. Laporan yang tersedia menerangkan cubaan menghantar malware, tetapi tidak membuktikan bahawa penyelidik Huntress atau sasaran lain benar-benar memasang muatan tersebut. 468
Mesej pembukaan menggunakan konteks konferensi sebagai jalan pintas untuk membina kepercayaan. Penyamaran itu bertanya—dalam bahasa Inggeris yang tidak lancar—sama ada penyelidik berkenaan akan menghadiri acara seterusnya, sebelum memperkenalkan konferensi palsu yang kononnya berkaitan dengan sebuah penerbit berita kripto terkenal. Balasan awam membantu mengenal pasti atau mendekati individu yang berkemungkinan menghadiri acara tersebut, manakala mesej langsung menyediakan saluran peribadi untuk langkah seterusnya. 4510
Selepas sasaran menunjukkan minat, penyerang menghantar dokumen yang kelihatan seperti fail perancangan konferensi. Dokumen itu disertakan dengan “kunci penyulitan” atau kunci penyahsulitan yang diberikan dalam perbualan di X. Corak ini menjadikan pertukaran tersebut kelihatan seperti urusan biasa mengendalikan acara, bukannya cubaan phishing konvensional. 68
Pengguna Google yang telah log masuk dan membuka fail itu akan melihat sidebar tersuai di sebelah dokumen. Menurut Huntress, sidebar tersebut menjadikan bahan berkenaan kelihatan seolah-olah sebahagiannya disulitkan dan meminta penerima memasukkan kunci yang telah diberikan. Kunci itu kelihatan gagal apabila dimasukkan, lalu mewujudkan alasan untuk sasaran mengikuti langkah pemulihan yang dicadangkan sidebar. 68
Pilihan susulan itu termasuk arahan bergaya ClickFix dan laluan muat turun. Kedua-duanya direka untuk memujuk penerima memuat turun serta menjalankan kod berbahaya. Ertinya, dokumen tersebut bukan sekadar pautan ke laman luaran yang mencurigakan: pengehosan Google yang sah dan antara muka Docs yang kelihatan asli digunakan supaya keseluruhan proses terasa biasa. 48
Inilah pengajaran utama kempen tersebut. URL google.com yang sebenar atau dokumen yang dibuka dalam perkhidmatan produktiviti yang dikenali hanya mengesahkan tempat kandungan itu dihoskan—bukan bahawa dokumen, skrip, arahan atau fail muat turunnya selamat.
Laluan penghantaran yang dilaporkan berbeza mengikut sistem operasi:
Bukti yang tersedia menerangkan muatan dan mekanisme penghantaran yang disasarkan, bukan pengesahan bahawa penyelidik yang menyiasat kempen itu telah terjejas.
Penyelidik Huntress yang menjadi sasaran menyedari pendekatan itu mencurigakan, tetapi meneruskan perbualan sambil berpura-pura bekerjasama. Langkah tersebut membolehkan Huntress memerhati mesej penyerang, menerima dokumen berkenaan dan mendokumentasikan bagaimana gesaan penyulitan palsu itu membawa kepada cubaan menjalankan malware. Penyelidik tersebut tidak memasang muatan itu. 1411
Kaedah ini memberikan gambaran yang jarang diperoleh tentang keseluruhan rantaian serangan. Siasatan tidak terhenti pada mesej pertama yang mencurigakan, sebaliknya menghubungkan dakwaan identiti di X, alasan konferensi palsu, Google Docs, sidebar Apps Script, gesaan kunci palsu dan laluan malware yang berbeza mengikut sistem operasi.
Kempen ini menunjukkan bahawa pendekatan berkaitan konferensi perlu diteliti dengan tahap kewaspadaan yang sama seperti phishing melalui e-mel—walaupun ia datang melalui platform sosial terbuka dan menggunakan perkhidmatan awan yang sah.
Antara tanda amaran praktikal ialah:
Jika seseorang telah mengikut arahan tersebut, tindak balas paling selamat ialah mengasingkan sistem yang terjejas, menetapkan semula kelayakan yang mungkin terdedah, menukar rahsia akses dan menyemak dompet mata wang kripto serta akaun sensitif lain. 1819
Laporan yang tersedia menyokong mekanisme teras kempen ini: penyamaran di X, penggunaan balasan awam dan mesej langsung, alasan konferensi kripto palsu, Google Docs yang dipertingkatkan dengan Apps Script, kunci penyahsulitan palsu, arahan susulan bergaya ClickFix serta cubaan menghantar malware yang menyasarkan macOS dan Windows. 1246811
Namun, rekod yang diberikan tidak mengandungi kenyataan yang disahkan daripada suspek penyerang atau Google. Ia juga tidak menyediakan bukti mencukupi untuk membuat perbandingan khusus dengan kempen terdahulu yang dikaitkan dengan kerajaan atau kumpulan tertentu.
Pada tahap umum, insiden ini mengikuti corak yang biasa: kejuruteraan sosial yang disesuaikan untuk menyasarkan profesional keselamatan. Kelainan utamanya ialah penggunaan kandungan yang dihoskan di Google serta antara muka Apps Script sebagai sebahagian daripada aliran penghantaran malware.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Sekitar acara Black Hat dan DEF CON pada Ogos 2026, penyerang menyamar sebagai eksekutif CoinDesk di X sebelum menghubungi profesional keselamatan siber melalui balasan awam dan mesej langsung.
Sekitar acara Black Hat dan DEF CON pada Ogos 2026, penyerang menyamar sebagai eksekutif CoinDesk di X sebelum menghubungi profesional keselamatan siber melalui balasan awam dan mesej langsung. Helah itu menggunakan Google Docs sebenar dengan sidebar Google Apps Script yang kelihatan seperti dokumen disulitkan, kemudian meminta kunci palsu sebelum memaparkan arahan ClickFix dan pilihan muat turun malware.
Laluan serangan menyasarkan pengguna macOS dengan pencuri maklumat AMOS, pengguna Windows dengan NetSupport RAT yang disalah guna, serta maklumat berkaitan dompet kripto melalui pemasang Ledger palsu.