En angriper som utga seg for å representere CoinDesk, kontaktet cybersikkerhetseksperter på X rundt Black Hat og DEF CON i august 2026 og lokket dem med en oppdiktet kryptokonferanse. Et ekte Google dokument fikk en tilpasset Google Apps Script sidepanel som skulle se kryptert ut.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Angrepet kombinerte en kjent faglig arena med tjenester mange allerede stoler på. X-kontoen @HartmansDoeke hevdet å representere CoinDesk og tok kontakt med personer knyttet til Black Hat og DEF CON. Noen ble først kontaktet gjennom offentlige svar, før samtalen ble flyttet over i direktemeldinger. Deretter foreslo angriperen en angivelig kryptokonferanse arrangert av CoinDesk og delte et Google-dokument som skulle være planleggingsmateriale. 1411
Det viktige er at selve Google-dokumentet kunne se legitimt ut. Den skadelige delen var et innebygd Google Apps Script-grensesnitt og instruksjonene som ble vist der. Rapporteringen beskriver en forsøkt leveringskjede for skadevare, men bekrefter ikke at Huntress-forskeren eller andre mål faktisk installerte nyttelasten. 468
De første meldingene brukte konferansekonteksten som en snarvei til tillit. Vedkommende spurte, på gebrokkent engelsk, om forskeren planla å delta på et annet arrangement, og introduserte deretter en fiktiv konferanse knyttet til et kjent kryptonyhetsmedium. Offentlige svar gjorde det mulig å finne eller nærme seg sannsynlige deltakere, mens direktemeldinger ga angriperen en privat kanal for neste steg. 4510
Da målet viste interesse, sendte angriperen et dokument som så ut som en fil for konferanseplanlegging. Dokumentet ble ledsaget av en «krypteringsnøkkel» eller dekrypteringsnøkkel i X-samtalen. Dermed kunne utvekslingen fremstå som vanlig arrangementskoordinering, ikke som et tradisjonelt phishingforsøk. 68
En Google-bruker som var logget inn og åpnet filen, fikk se et tilpasset sidepanel ved siden av dokumentet. Huntress beskrev sidepanelet som et grensesnitt som fikk materialet til å se delvis kryptert ut, og som ba mottakeren skrive inn nøkkelen han eller hun hadde fått tilsendt. Nøkkelen så ut til å mislykkes. Det ga angriperen en anledning til å lede målet videre gjennom foreslåtte «gjenopprettingssteg». 68
Alternativene som fulgte, inneholdt ClickFix-lignende instruksjoner og en nedlastingsmulighet. Begge var ment å få mottakeren til å laste ned og kjøre skadelig kode. Dokumentet var altså ikke bare en lenke til en mistenkelig ekstern nettside: Ekte Google-infrastruktur og et Docs-grensesnitt som så innebygd ut, ble brukt for å gjøre arbeidsflyten kjent og troverdig. 48
Det er hovedlærdommen fra kampanjen. En ekte google.com-adresse eller et dokument som åpnes i en kjent skytjeneste, bekrefter hvor innholdet ligger. Det beviser ikke at dokumentet, skriptet, instruksjonene eller nedlastingene er trygge.
De rapporterte leveringsveiene var ulike avhengig av operativsystem:
Det tilgjengelige materialet beskriver planlagte nyttelaster og leveringsmekanismer – ikke et bekreftet sikkerhetsbrudd hos forskeren som undersøkte kampanjen.
Huntress-forskeren forsto at henvendelsen var mistenkelig, men fortsatte samtalen og lot som om vedkommende samarbeidet. På den måten kunne Huntress observere meldingene, motta dokumentet og dokumentere hvordan den falske krypteringsprompten ledet mot kjøring av skadevare. Forskeren installerte ikke nyttelasten. 1411
Metoden ga uvanlig god innsikt i hele angrepskjeden. I stedet for å stoppe ved den første mistenkelige meldingen, kunne undersøkelsen koble sammen identiteten på X, konferansepåskuddet, Google-dokumentet, Apps Script-sidepanelet, den falske nøkkelprompten og de operativsystemspesifikke skadevareløpene.
Kampanjen viser hvorfor konferanserelaterte henvendelser må granskes like nøye som e-postbasert phishing – også når de kommer via en offentlig sosial plattform og bruker en legitim skytjeneste.
Praktiske varselsignaler er blant annet:
Hvis noen har fulgt instruksjonene, er det tryggest å isolere den berørte maskinen, tilbakestille potensielt eksponerte passord, rotere hemmeligheter og gå gjennom kryptolommebøker og andre sensitive kontoer. 1819
Rapporteringen underbygger hovedmekanismene: identitetstyveri på X, offentlige svar og direktemeldinger, et falskt kryptokonferansepåskudd, et Google-dokument utvidet med Apps Script, en falsk dekrypteringsnøkkel, ClickFix-lignende oppfølgingsinstruksjoner og forsøk på å levere skadevare til macOS- og Windows-enheter. 1246811
Materialet som er tilgjengelig her, inneholder ikke en verifisert uttalelse fra den mistenkte angriperen eller Google. Det gir heller ikke et tilstrekkelig grunnlag for en konkret sammenligning med navngitte, myndighetstilknyttede kampanjer. På et overordnet nivå følger hendelsen et kjent mønster: målrettet sosial manipulering av sikkerhetsfolk. Det særpregede er hvordan innhold på Googles egne tjenester og et Apps Script-grensesnitt ble brukt som en del av leveringsløpet.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En angriper som utga seg for å representere CoinDesk, kontaktet cybersikkerhetseksperter på X rundt Black Hat og DEF CON i august 2026 og lokket dem med en oppdiktet kryptokonferanse.
En angriper som utga seg for å representere CoinDesk, kontaktet cybersikkerhetseksperter på X rundt Black Hat og DEF CON i august 2026 og lokket dem med en oppdiktet kryptokonferanse. Et ekte Google dokument fikk en tilpasset Google Apps Script sidepanel som skulle se kryptert ut.
En Huntress forsker gjennomskuet forsøket, men lot som om han eller hun samarbeidet med angriperen for å kartlegge angrepskjeden uten å installere nyttelasten.