I augusti 2026 kontaktade en angripare säkerhetsexperter på X genom att utge sig för att vara CoinDesks marknadschef och bjuda in dem till en påhittad kryptokonferens. Ett äkta Google dokument med en anpassad Google Apps Script sidopanel skulle föreställa ett krypterat planeringsdokument och leda mottagaren vidare t...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Kampanjen kombinerade ett välbekant professionellt sammanhang med betrodda onlinetjänster. Kontot @HartmansDoeke på X påstod sig representera CoinDesk och sökte kontakt med personer som förknippades med säkerhetskonferenserna Black Hat och DEF CON. Angriparen började ibland med offentliga svar och flyttade sedan samtalet till direktmeddelanden. Därefter presenterades en påstått CoinDesk-organiserad kryptokonferens, följd av en Google-fil som sades innehålla planeringsmaterial. 1411
Det viktiga är att själva Google-dokumentet kunde se legitimt ut. Det skadliga inslaget fanns i stället i ett inbäddat Google Apps Script-gränssnitt och i instruktionerna som visades där. Den rapporterade händelsekedjan beskriver ett försök att leverera skadeprogram – inte att Huntress-forskaren eller andra mål med säkerhet installerade nyttolasten. 468
De första meddelandena använde konferenssammanhanget som en genväg till förtroende. I meddelanden på bristfällig engelska frågade bedragaren om forskaren skulle delta i ett kommande evenemang och berättade sedan om en fiktiv konferens kopplad till en välkänd kryptonyhetssajt. Offentliga svar gjorde det möjligt att hitta eller närma sig sannolika deltagare, medan direktmeddelanden skapade en privat kanal för nästa steg. 4510
När mottagaren visade intresse skickade angriparen ett dokument som såg ut som vanlig konferensplanering. Dokumentet kompletterades med en så kallad krypterings- eller dekrypteringsnyckel som skickades separat i X-konversationen. På så sätt liknade utbytet mer legitim evenemangsplanering än ett traditionellt nätfiskeförsök. 68
En Google-användare som var inloggad och öppnade filen fick se en anpassad sidopanel bredvid dokumentet. Enligt Huntress var panelen utformad för att få materialet att framstå som delvis krypterat och bad mottagaren ange den nyckel som angriparen hade skickat i direktmeddelandet. Nyckeln verkade inte fungera, vilket gav mottagaren en anledning att följa panelens föreslagna återställningssteg. 68
De efterföljande alternativen innehöll ClickFix-liknande instruktioner och en nedladdningsväg. Båda var avsedda att få mottagaren att ladda ner och köra skadlig kod. Dokumentet var alltså inte bara en länk till en misstänkt extern webbplats: äkta Google-infrastruktur och ett gränssnitt som såg ut att höra hemma i Google Dokument användes för att göra processen bekant. 48
Det är kampanjens viktigaste lärdom. En riktig adress på google.com, eller ett dokument som öppnas i en välkänd produktivitetstjänst, bekräftar var innehållet ligger – men inte att dokumentet, skriptet, instruktionerna eller nedladdningarna är säkra.
De rapporterade leveransvägarna skilde sig åt beroende på operativsystem:
Det tillgängliga underlaget beskriver avsedda nyttolaster och leveransmetoder, men visar inte att forskaren som undersökte kampanjen faktiskt blev komprometterad.
Den riktade Huntress-forskaren förstod att kontakten var misstänkt men fortsatte samtalet och låtsades samarbeta. Det gjorde det möjligt för Huntress att följa angriparens meddelanden, ta emot dokumentet och dokumentera hur den falska krypteringsprompten ledde vidare mot körning av skadeprogram. Forskaren installerade inte nyttolasten. 1411
Metoden gav en ovanligt tydlig bild av attacken. I stället för att stanna vid det första misstänkta meddelandet kunde utredningen koppla ihop identiteten på X, konferenshistorien, Google-dokumentet, Apps Script-sidopanelen, den falska nyckelprompten och de operativsystemsspecifika skadeprogrammen.
Kampanjen visar varför konferensrelaterade kontakter bör granskas lika noggrant som nätfiske via e-post – även när de kommer via en offentlig social plattform och använder en legitim molntjänst.
Var särskilt uppmärksam på:
Om någon har följt instruktionerna är det säkrast att isolera den berörda datorn, återställa potentiellt exponerade inloggningsuppgifter, byta ut hemliga nycklar och granska kryptoplånböcker samt andra känsliga konton. 1819
Rapporteringen stöder kampanjens centrala delar: identitetskapning på X, offentliga svar och direktmeddelanden, en falsk kryptokonferens som förevändning, ett Google-dokument förstärkt med Apps Script, en falsk dekrypteringsnyckel, ClickFix-liknande uppföljningsinstruktioner och försök att leverera skadeprogram till både macOS och Windows. 1246811
Det underlag som finns här innehåller däremot inget verifierat uttalande från den misstänkta angriparen eller Google. Det räcker inte heller för en specifik jämförelse med namngivna kampanjer som kopplats till regeringar. På en övergripande nivå följer incidenten ett välkänt mönster: skräddarsydd social manipulation riktas mot säkerhetsexperter. Det som sticker ut är hur betrodda Google-tjänster och ett Apps Script-baserat gränssnitt användes som en del av leveranskedjan.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
I augusti 2026 kontaktade en angripare säkerhetsexperter på X genom att utge sig för att vara CoinDesks marknadschef och bjuda in dem till en påhittad kryptokonferens.
I augusti 2026 kontaktade en angripare säkerhetsexperter på X genom att utge sig för att vara CoinDesks marknadschef och bjuda in dem till en påhittad kryptokonferens. Ett äkta Google dokument med en anpassad Google Apps Script sidopanel skulle föreställa ett krypterat planeringsdokument och leda mottagaren vidare till ClickFix instruktioner och skadliga nedladdningar.
En Huntress forskare genomskådade bluffen, spelade med för att kartlägga kampanjen och installerade inte den avsedda skadeprogramvaran.