Rond Black Hat en DEF CON in augustus 2026 benaderde een aanvaller beveiligingsprofessionals op X vanuit het account @HartmansDoeke, zogenaamd namens CoinDesk, met een uitnodiging voor een niet bestaande cryptoconfere... Een echt Google document kreeg via Google Apps Script een nagemaakte versleutelde zijbalk.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Een vertrouwde werkomgeving, een herkenbare conferentie en een echte Google-link: de aanval combineerde het allemaal. Via het X-account @HartmansDoeke deed een aanvaller zich voor als vicepresident en hoofd marketing van cryptonieuwssite CoinDesk. Beveiligingsprofessionals die betrokken waren bij Black Hat of DEF CON werden benaderd, eerst soms in openbare reacties en daarna via privéberichten. 1411
De aanvaller stelde een zogenaamd door CoinDesk georganiseerde cryptoconferentie voor en stuurde een Google-document dat eruitzag als materiaal voor de planning. Het document zelf hoefde niet vervalst te zijn: de schadelijke stap zat in een ingebouwde Google Apps Script-interface en in de instructies die via die interface werden gegeven. De beschikbare berichtgeving beschrijft een poging om malware af te leveren, maar bevestigt niet dat de Huntress-onderzoeker of andere doelwitten de payload daadwerkelijk hebben geïnstalleerd. 468
De eerste berichten gebruikten de conferentie als geloofwaardigheidsanker. In gebrekkig Engels vroeg de afzender of de onderzoeker van plan was een volgend evenement bij te wonen. Daarna volgde het verhaal over een fictieve conferentie die aan CoinDesk zou zijn verbonden. Openbare reacties op X hielpen vermoedelijke bezoekers te vinden of te benaderen; de overstap naar DM’s creëerde vervolgens een besloten kanaal voor de volgende stappen. 4510
Zodra iemand interesse toonde, stuurde de aanvaller een document dat eruitzag als een normaal conferentieplan. Bij het document hoorde een ‘encryptie-’ of ontsleutelingssleutel, die in het X-gesprek werd verstrekt. Daardoor leek de uitwisseling meer op gewone evenementencoördinatie dan op een klassieke phishingpoging. 68
Een Google-gebruiker die bij zijn account was ingelogd en het bestand opende, kreeg naast het document een aangepaste zijbalk te zien. Volgens Huntress wekte die zijbalk de indruk dat een deel van de inhoud versleuteld was en werd de ontvanger gevraagd de aangeleverde sleutel in te voeren. Die sleutel leek vervolgens niet te werken. Dat gaf de aanvaller een aanleiding om de gebruiker zogenaamd te helpen met vervolgstappen. 68
Die vervolgstappen bevatten ClickFix-achtige instructies en een downloadoptie. Beide waren bedoeld om de ontvanger malware te laten downloaden en uitvoeren. Het document was dus niet alleen een doorverwijzing naar een verdacht extern domein: echte Google-hosting en een interface die eruitzag als een onderdeel van Google Docs maakten het proces vertrouwd. 48
Dat is de belangrijkste les van deze campagne. Een URL op google.com of een document dat binnen een bekende productiviteitsdienst opent, bewijst alleen waar de inhoud wordt gehost. Het bewijst niet dat het document, het script, de instructies of de aangeboden downloads veilig zijn.
De gemelde afleverroutes verschilden per besturingssysteem:
De beschikbare informatie beschrijft de beoogde payloads en de aflevermechanismen, niet een bevestigde besmetting van de onderzoeker die de campagne onderzocht.
De benaderde Huntress-onderzoeker zag dat het contact verdacht was, maar deed alsof hij of zij meewerkte. Zo kon Huntress de berichten observeren, het document ontvangen en vastleggen hoe de neppe encryptieprompt uiteindelijk naar malware-uitvoering leidde. De onderzoeker installeerde de payload niet. 1411
Dankzij die aanpak werd de volledige aanvalsketen zichtbaar: van de identiteitsclaim op X en de verzonnen conferentie tot het Google-document, de Apps Script-zijbalk, de valse sleutel en de malwarepaden voor verschillende besturingssystemen.
De campagne laat zien dat contact rond conferenties net zo kritisch moet worden beoordeeld als phishing via e-mail — ook wanneer het bericht via een openbaar sociaal platform komt en gebruikmaakt van een legitieme clouddienst.
Let onder meer op:
Heeft iemand de instructies toch gevolgd, dan is de veiligste reactie om het mogelijk getroffen systeem te isoleren, potentieel blootgestelde inloggegevens te wijzigen, geheime sleutels te vervangen en cryptowallets en andere gevoelige accounts te controleren. 1819
De berichtgeving ondersteunt de kern van het incident: impersonatie op X, openbare reacties en DM’s, een verzonnen cryptoconferentie, een Google-document met Apps Script, een valse ontsleutelingssleutel, ClickFix-achtige vervolginstructies en pogingen om malware voor macOS en Windows af te leveren. 1246811
De aangeleverde bronnen bevatten geen geverifieerde verklaring van de vermoedelijke aanvaller of Google. Ook bieden ze onvoldoende basis voor een specifieke vergelijking met met naam genoemde, aan overheden gelieerde campagnes. In brede zin past het incident in een bekend patroon: beveiligingsprofessionals worden benaderd met zorgvuldig afgestemde professionele voorwendsels. De opvallende variant hier is het misbruik van vertrouwde Google-hosting en een Apps Script-gebruikersinterface als onderdeel van de afleverketen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Rond Black Hat en DEF CON in augustus 2026 benaderde een aanvaller beveiligingsprofessionals op X vanuit het account @HartmansDoeke, zogenaamd namens CoinDesk, met een uitnodiging voor een niet bestaande cryptoconfere...
Rond Black Hat en DEF CON in augustus 2026 benaderde een aanvaller beveiligingsprofessionals op X vanuit het account @HartmansDoeke, zogenaamd namens CoinDesk, met een uitnodiging voor een niet bestaande cryptoconfere... Een echt Google document kreeg via Google Apps Script een nagemaakte versleutelde zijbalk.
Een Huntress onderzoeker herkende de aanval, speelde mee en bracht de keten in kaart zonder de payload te installeren.