ช่วงเดือนสิงหาคม 2026 ผู้โจมตีปลอมตัวเป็นผู้บริหารฝ่ายการตลาดของ CoinDesk ติดต่อผู้เชี่ยวชาญด้านความปลอดภัยบน X โดยใช้คำเชิญเข้าร่วมงานคริปโตปลอมเป็นเหยื่อล่อเพื่อส่งมัลแวร์ [1][4][11] กลลวงแนบมากับเอกสารบนโครงสร้างพื้นฐานจริงของ Google โดยแถบด้านข้างที่สร้างด้วย Google Apps Script ทำทีว่าเอกสารถูกเข้ารหัส ขอคีย์ที่...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
แคมเปญนี้ใช้สิ่งที่ดูคุ้นเคยและน่าเชื่อถือมาประกอบกัน ทั้งบรรยากาศของงานประชุมสายความปลอดภัย บัญชีผู้ใช้งานบน X และบริการ Google ที่คนทำงานใช้เป็นประจำ
บัญชี X ชื่อ @HartmansDoeke อ้างว่าเป็นตัวแทนของ CoinDesk ก่อนติดต่อผู้ที่เกี่ยวข้องกับงาน Black Hat และ DEF CON หรือที่บางครั้งเรียกรวมกันว่า “Hacker Summer Camp” ผู้โจมตีเริ่มจากการตอบกลับแบบสาธารณะเพื่อค้นหาและเข้าถึงเป้าหมาย จากนั้นย้ายการสนทนาไปยังข้อความส่วนตัว หรือ DM แล้วเสนอ “งานประชุมคริปโต” ที่อ้างว่าจัดโดย CoinDesk พร้อมส่ง Google Doc ซึ่งดูเหมือนเอกสารวางแผนงาน 1411
ประเด็นสำคัญคือ ตัวเอกสาร Google Docs เองอาจดูเป็นเอกสารปกติ พฤติกรรมอันตรายมาจากอินเทอร์เฟซ Google Apps Script ที่ฝังอยู่และคำสั่งซึ่งแสดงผ่านอินเทอร์เฟซนั้น รายงานที่มีอยู่ระบุถึงความพยายามส่งมัลแวร์ แต่ยังไม่ได้ยืนยันว่าเหยื่อที่เป็นนักวิจัยของ Huntress หรือเป้าหมายรายอื่นติดตั้งเพย์โหลดสำเร็จ 468
ข้อความแรกใช้บริบทของงานประชุมเป็นทางลัดสร้างความน่าเชื่อถือ ผู้แอบอ้างถามนักวิจัยด้วยภาษาอังกฤษที่ผิดไวยากรณ์ว่ามีแผนจะเข้าร่วมงานประชุมครั้งต่อไปหรือไม่ ก่อนชวนคุยเรื่องงานประชุมที่อ้างว่าเกี่ยวข้องกับสำนักข่าวคริปโตชื่อดัง 4510
การตอบกลับแบบสาธารณะช่วยให้ผู้โจมตีระบุหรือเข้าหาคนที่มีแนวโน้มเคยเข้าร่วม Black Hat หรือ DEF CON ส่วน DM ทำหน้าที่สร้างช่องทางสนทนาแบบส่วนตัวสำหรับขั้นตอนถัดไป เมื่อเป้าหมายแสดงความสนใจ ผู้โจมตีก็ส่งเอกสารที่ดูเหมือนเป็นไฟล์เตรียมงานประชุม พร้อม “คีย์เข้ารหัส” หรือคีย์ถอดรหัสที่ส่งแยกมาในบทสนทนาบน X 468
รูปแบบนี้ทำให้การแลกเปลี่ยนดูคล้ายการประสานงานจัดอีเวนต์ทั่วไป มากกว่าจะเป็นฟิชชิงแบบที่มีอีเมลหรือเว็บไซต์ปลอมให้เห็นชัดเจน
เมื่อผู้ใช้งานที่ล็อกอินบัญชี Google เปิดไฟล์ จะเห็นแถบด้านข้างแบบกำหนดเองปรากฏขึ้นข้างเอกสาร Huntress ระบุว่าแถบดังกล่าวทำให้เนื้อหาดูเหมือนถูกเข้ารหัสบางส่วน และขอให้ผู้รับกรอกคีย์ที่ผู้โจมตีส่งมาให้ทาง DM 68
เมื่อกรอกคีย์แล้ว ระบบทำทีว่าไม่สำเร็จ จึงสร้างเหตุผลให้เป้าหมายทำตามขั้นตอนกู้คืนที่แถบด้านข้างแนะนำ ขั้นตอนต่อมามีทั้งคำสั่งลักษณะ ClickFix และตัวเลือกดาวน์โหลด ซึ่งออกแบบมาเพื่อหลอกให้ผู้รับดาวน์โหลดและเรียกใช้โค้ดอันตราย 48
นี่ทำให้เอกสารไม่ได้เป็นเพียงลิงก์พาไปยังหน้าเว็บน่าสงสัย แต่ใช้บริการโฮสต์ของ Google ที่ถูกต้องและหน้าตา Google Docs ที่คุ้นเคยเป็นส่วนหนึ่งของกระบวนการหลอกลวง
บทเรียนสำคัญคือ URL ที่เป็น google.com หรือเอกสารที่เปิดอยู่ภายในบริการทำงานชื่อดัง ช่วยยืนยันได้เพียงว่าเนื้อหาถูกโฮสต์อยู่ที่ใด ไม่ได้ยืนยันว่าเอกสาร สคริปต์ คำสั่ง หรือไฟล์ดาวน์โหลดนั้นปลอดภัย
เส้นทางการส่งมัลแวร์แตกต่างกันตามระบบปฏิบัติการ:
หลักฐานที่มีอยู่ระบุถึงเพย์โหลดและกลไกการส่งที่ผู้โจมตีตั้งใจใช้ ยังไม่ใช่การยืนยันว่าเครื่องของนักวิจัยที่ตรวจสอบแคมเปญถูกเจาะสำเร็จ
นักวิจัยของ Huntress มองออกตั้งแต่ต้นว่าการติดต่อมีพิรุธ แต่ยังคงสนทนาต่อโดยแกล้งทำเป็นให้ความร่วมมือ วิธีนี้ทำให้ Huntress สังเกตข้อความจากผู้โจมตี รับเอกสาร และบันทึกว่าแจ้งเตือนการเข้ารหัสปลอมพาไปสู่ขั้นตอนเรียกใช้มัลแวร์อย่างไร โดยนักวิจัยไม่ได้ติดตั้งเพย์โหลด 1411
การสืบสวนจึงมองเห็นห่วงโซ่การโจมตีได้ตั้งแต่ต้นจนจบ ไม่ว่าจะเป็นการอ้างตัวตนของบัญชี X เรื่องราวงานประชุมปลอม Google Doc แถบด้านข้างจาก Apps Script ช่องกรอกคีย์ปลอม ไปจนถึงเส้นทางมัลแวร์ที่แตกต่างกันระหว่าง macOS และ Windows
เหตุการณ์นี้ชี้ว่า การติดต่อเรื่องงานประชุมควรถูกตรวจสอบเข้มงวดไม่ต่างจากฟิชชิงทางอีเมล แม้จะมาจากแพลตฟอร์มโซเชียลที่ใช้งานจริงและพาไปยังบริการคลาวด์ที่ถูกต้องก็ตาม
สัญญาณที่ควรระวัง ได้แก่:
หากเผลอทำตามคำสั่งไปแล้ว ควรตัดระบบที่อาจได้รับผลกระทบออกจากเครือข่าย รีเซ็ตรหัสผ่านหรือข้อมูลรับรองที่อาจรั่วไหล หมุนเวียนคีย์ลับ และตรวจสอบกระเป๋าคริปโตรวมถึงบัญชีสำคัญอื่น ๆ 1819
ข้อมูลจากรายงานสนับสนุนกลไกหลักของแคมเปญ ได้แก่ การปลอมตัวบน X การเข้าหาผ่านการตอบกลับสาธารณะและ DM เรื่องราวงานประชุมคริปโตปลอม Google Doc ที่เพิ่มความสามารถด้วย Apps Script คีย์ถอดรหัสปลอม คำสั่งต่อเนื่องแบบ ClickFix และความพยายามส่งมัลแวร์ที่กระทบทั้ง macOS และ Windows 1246811
อย่างไรก็ตาม ข้อมูลที่มีไม่ได้ให้คำชี้แจงที่ตรวจสอบยืนยันได้จากผู้ต้องสงสัยว่าเป็นผู้โจมตีหรือจาก Google อีกทั้งยังมีหลักฐานไม่เพียงพอสำหรับการเปรียบเทียบแบบเจาะจงกับแคมเปญที่เชื่อมโยงกับรัฐบาลหรือกลุ่มแฮ็กเกอร์ที่มีชื่อระบุไว้ก่อนหน้านี้
ในภาพกว้าง เหตุการณ์นี้เป็นรูปแบบวิศวกรรมสังคมที่เจาะจงเป้าหมายและใช้บริบททางอาชีพมาสร้างความไว้ใจ แต่จุดที่โดดเด่นคือการนำเนื้อหาที่โฮสต์บน Google และอินเทอร์เฟซ Apps Script มาเป็นส่วนหนึ่งของเส้นทางส่งมัลแวร์
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ช่วงเดือนสิงหาคม 2026 ผู้โจมตีปลอมตัวเป็นผู้บริหารฝ่ายการตลาดของ CoinDesk ติดต่อผู้เชี่ยวชาญด้านความปลอดภัยบน X โดยใช้คำเชิญเข้าร่วมงานคริปโตปลอมเป็นเหยื่อล่อเพื่อส่งมัลแวร์ [1][4][11]
ช่วงเดือนสิงหาคม 2026 ผู้โจมตีปลอมตัวเป็นผู้บริหารฝ่ายการตลาดของ CoinDesk ติดต่อผู้เชี่ยวชาญด้านความปลอดภัยบน X โดยใช้คำเชิญเข้าร่วมงานคริปโตปลอมเป็นเหยื่อล่อเพื่อส่งมัลแวร์ [1][4][11] กลลวงแนบมากับเอกสารบนโครงสร้างพื้นฐานจริงของ Google โดยแถบด้านข้างที่สร้างด้วย Google Apps Script ทำทีว่าเอกสารถูกเข้ารหัส ขอคีย์ที่ส่งให้ทาง DM จากนั้นแสดงขั้นตอนแบบ ClickFix เพื่อให้เหยื่อดาวน์โหลดหรือรันโค้ดอันตราย...
นักวิจัยของ Huntress รู้ตัวว่าเป็นการหลอกลวง จึงแกล้งทำเป็นร่วมมือเพื่อบันทึกห่วงโซ่การโจมตี โดยไม่ได้ติดตั้งเพย์โหลดมัลแวร์ [1][4][11]