Wokół konferencji Black Hat i DEF CON w sierpniu 2026 roku napastnik podszywający się pod przedstawiciela CoinDesk kontaktował się z ekspertami cyberbezpieczeństwa na platformie X i zapraszał ich na fikcyjne wydarzenie. Dokument Google wyglądał wiarygodnie, ale zawierał niestandardowy panel Google Apps Script udając...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
W sierpniu 2026 roku osoby związane z konferencjami Black Hat i DEF CON stały się celem kampanii socjotechnicznej, która wykorzystywała platformę X oraz pozornie zwyczajny dokument Google. Konto @HartmansDoeke podawało się za wiceprezesa i szefa marketingu serwisu CoinDesk. Napastnik najpierw odpowiadał potencjalnym celom publicznie, a następnie przenosił rozmowę do wiadomości prywatnych. 1411
W kolejnym kroku proponował udział w rzekomej konferencji kryptowalutowej organizowanej przez CoinDesk i wysyłał dokument Google przedstawiony jako materiały dotyczące planowania wydarzenia. Sam dokument mógł wyglądać wiarygodnie. Złośliwy element stanowił dołączony interfejs Google Apps Script oraz instrukcje wyświetlane w jego panelu. Dostępne relacje opisują próbę dostarczenia malware, ale nie potwierdzają, że badacz Huntress lub inne osoby faktycznie zainstalowały ładunek. 468
Pierwsze wiadomości wykorzystywały kontekst konferencji jako skrót do zbudowania zaufania. Podszywający się napastnik, pisząc łamaną angielszczyzną, pytał badacza o plany udziału w kolejnym wydarzeniu, a następnie przedstawiał fikcyjną konferencję powiązaną ze znanym medium o kryptowalutach. Publiczne odpowiedzi na X pomagały docierać do osób, które prawdopodobnie uczestniczyły w Black Hat lub DEF CON. Prywatne wiadomości tworzyły natomiast bardziej zamknięty kanał dalszej manipulacji. 4510
Gdy rozmówca wykazywał zainteresowanie, otrzymywał dokument wyglądający jak plik organizacyjny konferencji. Wraz z nim napastnik przekazywał na X „klucz szyfrujący” lub „klucz deszyfrujący”. Taki schemat sprawiał, że wymiana przypominała zwykłą koordynację wydarzenia, a nie klasyczną próbę phishingu. 68
Użytkownik zalogowany do Google, który otworzył plik, widział obok dokumentu niestandardowy panel boczny. Według Huntress panel sugerował, że materiał jest częściowo zaszyfrowany, i prosił o wpisanie klucza otrzymanego w wiadomości prywatnej. Klucz miał rzekomo nie działać, co dawało napastnikowi pretekst do przedstawienia kolejnych „kroków naprawczych”. 68
Następne opcje obejmowały instrukcje w stylu ClickFix oraz możliwość pobrania pliku. Obie ścieżki miały skłonić odbiorcę do pobrania i uruchomienia złośliwego kodu. Dokument nie był więc tylko odsyłaczem do podejrzanej strony — prawdziwa infrastruktura Google i wygląd natywnego interfejsu Docs miały sprawić, by cały proces wydawał się znajomy.
To najważniejsza lekcja z tej kampanii: adres google.com potwierdza, gdzie treść jest hostowana, ale nie dowodzi, że bezpieczny jest sam dokument, osadzony skrypt, wyświetlane instrukcje ani proponowane pliki do pobrania.
Opisane ścieżki ataku różniły się w zależności od systemu operacyjnego:
Dostępne dowody opisują planowane ładunki i sposoby ich dostarczenia, a nie potwierdzone przejęcie komputera badacza, który analizował kampanię.
Badacz Huntress rozpoznał podejście jako podejrzane, ale udawał zainteresowanie, aby obserwować dalsze działania napastnika. Dzięki temu mógł przeanalizować wiadomości, otrzymać dokument i udokumentować, w jaki sposób fałszywy komunikat o szyfrowaniu prowadził do prób uruchomienia malware. Ładunek nie został zainstalowany. 1411
Pozwoliło to odtworzyć cały łańcuch: od podszywania się pod CoinDesk na X, przez pretekst fikcyjnej konferencji i dokument Google, po panel Apps Script, fałszywy klucz oraz różne ścieżki malware dla macOS i Windows.
Kampania pokazuje, że zaproszenia konferencyjne wymagają takiej samej ostrożności jak phishing e-mailowy — nawet jeśli przychodzą przez publiczną platformę społecznościową i wykorzystują legalną usługę chmurową.
Sygnały ostrzegawcze to m.in.:
Jeśli ktoś wykonał instrukcje z takiej wiadomości, powinien odłączyć lub odizolować potencjalnie zainfekowany system, zmienić narażone dane uwierzytelniające, unieważnić i wygenerować ponownie sekrety oraz sprawdzić portfele kryptowalutowe i inne wrażliwe konta. 1819
Źródła potwierdzają podstawowe elementy kampanii: podszywanie się na X, wykorzystanie publicznych odpowiedzi i wiadomości prywatnych, fikcyjną konferencję kryptowalutową, dokument Google z dodatkiem Apps Script, fałszywy klucz deszyfrujący, instrukcje w stylu ClickFix oraz próby dostarczenia malware na macOS i Windows. 1246811
W przekazanym materiale nie ma zweryfikowanej wypowiedzi podejrzewanego napastnika ani Google. Nie ma też wystarczających dowodów, by szczegółowo porównywać ten incydent z konkretnymi kampaniami przypisywanymi grupom powiązanym z rządami. Na szerokim poziomie jest to kolejny przykład ukierunkowanej socjotechniki wymierzonej w specjalistów bezpieczeństwa. Wyróżnia go jednak użycie zaufanej infrastruktury Google i interfejsu Apps Script jako części drogi prowadzącej do instalacji malware.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Wokół konferencji Black Hat i DEF CON w sierpniu 2026 roku napastnik podszywający się pod przedstawiciela CoinDesk kontaktował się z ekspertami cyberbezpieczeństwa na platformie X i zapraszał ich na fikcyjne wydarzenie.
Wokół konferencji Black Hat i DEF CON w sierpniu 2026 roku napastnik podszywający się pod przedstawiciela CoinDesk kontaktował się z ekspertami cyberbezpieczeństwa na platformie X i zapraszał ich na fikcyjne wydarzenie. Dokument Google wyglądał wiarygodnie, ale zawierał niestandardowy panel Google Apps Script udający szyfrowanie.
Kampania miała dostarczać m.in. złodzieja informacji AMOS na macOS, zmodyfikowany do celów złośliwych NetSupport RAT na Windows oraz fałszywy instalator portfela Ledger.