В августе 2026 года злоумышленник, выдававший себя за вице президента и руководителя маркетинга CoinDesk, обращался к специалистам по кибербезопасности через X под видом организатора конференции. Настоящий документ Google с пользовательской панелью на Google Apps Script создавал видимость зашифрованного файла, проси...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Кибератака началась с хорошо знакомого профессионального сценария: после конференций Black Hat и DEF CON исследователям предложили обсудить участие в якобы новой криптовалютной конференции. Но за приглашением стоял злоумышленник, который выдавал себя за руководителя маркетинга CoinDesk и использовал X для поиска потенциальных жертв. 1411
Сначала аккаунт @HartmansDoeke отвечал пользователям публично — в том числе тем, кто упоминал Black Hat или DEF CON, — а затем переводил разговор в личные сообщения. Там собеседникам предлагали помочь с организацией несуществующего мероприятия и отправляли ссылку на Google Docs, представленный как рабочий документ по планированию конференции. 145
Важно: сам документ открывался на настоящей инфраструктуре Google. Опасной его частью были встроенная панель на Google Apps Script и инструкции, которые она показывала. Доступные материалы описывают попытку доставить вредоносное ПО, но не подтверждают, что исследователь Huntress или другие адресаты действительно установили полезную нагрузку. 468
Первое сообщение опиралось на контекст профессионального общения. Собеседника спрашивали на ломаном английском, собирается ли он на следующую конференцию, а затем предлагали обсудить мероприятие, якобы организованное известным криптовалютным новостным изданием. Публичные ответы помогали находить вероятных участников, а личные сообщения создавали более доверительный и закрытый канал общения. 4510
После того как цель проявляла интерес, злоумышленник присылал документ, похожий на обычный файл с планом конференции. Вместе с ним в переписке передавался «ключ шифрования» или расшифровки. Такой сценарий выглядел скорее как внутренняя работа над мероприятием, чем как стандартное фишинговое письмо. 68
Пользователь, авторизованный в Google, при открытии файла видел рядом с документом пользовательскую боковую панель. По описанию Huntress, она создавала впечатление, будто часть материалов зашифрована, и предлагала ввести ключ, полученный в переписке на X. Ключ якобы не срабатывал — это должно было побудить жертву перейти к следующему этапу «восстановления доступа». 68
После этого панель предлагала два варианта действий: инструкции в стиле ClickFix и загрузку файла. Оба сценария были рассчитаны на то, чтобы убедить пользователя скачать и запустить вредоносный код. Таким образом, Google Docs был не просто ссылкой на подозрительный сайт: легитимный сервис Google и похожий на встроенный элемент интерфейс делали весь процесс привычным. 48
В этом и заключается главный урок кампании. Настоящий адрес google.com подтверждает лишь то, где размещён контент. Он не доказывает безопасность самого документа, встроенного скрипта, инструкций или предлагаемых загрузок.
По данным исследователей, цепочка атаки отличалась в зависимости от операционной системы:
Имеющиеся сведения подтверждают описанные полезные нагрузки и способы доставки, но не доказывают успешное заражение компьютера исследователя, который изучал кампанию.
Исследователь Huntress распознал подозрительный контакт, но не прервал общение. Он сделал вид, что заинтересован в предложении, чтобы наблюдать за действиями злоумышленника. Это позволило получить документ, проследить работу панели и выяснить, как поддельный запрос ключа должен был привести к запуску вредоносного ПО. Сам исследователь полезную нагрузку не устанавливал. 1411
Такой подход помог восстановить всю цепочку: от заявления о связи с CoinDesk и поиска жертв в публичных ответах до личных сообщений, фальшивой конференции, Google Docs, панели Apps Script, поддельного ключа и отдельных сценариев для macOS и Windows.
История показывает, что приглашения на конференции и профессиональные мероприятия требуют такой же проверки, как и фишинговые письма. То, что сообщение пришло через социальную сеть, а файл размещён в известном облачном сервисе, не делает его безопасным.
Тревожные признаки:
Если пользователь уже выполнил такие инструкции, рекомендуется изолировать потенциально заражённое устройство, сменить доступы, которые могли быть раскрыты, заменить секреты и проверить криптовалютные кошельки и другие чувствительные аккаунты. 1819
Доступные публикации подтверждают основные элементы схемы: выдачу себя за другого человека в X, поиск целей через публичные ответы и личные сообщения, предлог с фальшивой криптоконференцией, документ Google с панелью Apps Script, поддельный ключ расшифровки, инструкции в стиле ClickFix и попытку доставить вредоносное ПО для macOS и Windows. 1246811
При этом в предоставленных материалах нет проверенного заявления предполагаемого атакующего или Google. Также недостаточно данных для конкретного сравнения с отдельными кампаниями, связанными с государственными структурами. В широком смысле это знакомая схема адресной социальной инженерии против специалистов по безопасности. Её отличительная особенность — использование доверия к сервисам Google и интерфейсу Apps Script как части цепочки доставки вредоносного ПО.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
В августе 2026 года злоумышленник, выдававший себя за вице президента и руководителя маркетинга CoinDesk, обращался к специалистам по кибербезопасности через X под видом организатора конференции.
В августе 2026 года злоумышленник, выдававший себя за вице президента и руководителя маркетинга CoinDesk, обращался к специалистам по кибербезопасности через X под видом организатора конференции. Настоящий документ Google с пользовательской панелью на Google Apps Script создавал видимость зашифрованного файла, просил ввести ключ из личной переписки и затем предлагал инструкции ClickFix для запуска вредоносного...
В цепочке атаки фигурировали шпион Atomic macOS Stealer для macOS, переиспользованный как вредоносная программа NetSupport RAT для Windows и поддельный установщик криптокошелька Ledger.