Ağustos 2026’da Black Hat ve DEF CON çevresinde saldırgan, CoinDesk yöneticisi kılığına girerek siber güvenlik uzmanlarına X üzerinden sahte bir kripto konferansı daveti gönderdi. Gerçek Google altyapısında barındırılan dokümana eklenen özel Google Apps Script kenar çubuğu, dosyayı şifrelenmiş gibi gösterdi; sahte ç...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Saldırı, profesyonel bir etkinlik bağlamını güvenilir çevrim içi hizmetlerle birleştirdi. @HartmansDoeke adlı X hesabı CoinDesk’i temsil ettiğini öne sürerek Black Hat ve DEF CON ile bağlantılı kişilere ulaştı. Bazı hedeflere önce herkese açık yanıtlarla yaklaşan saldırgan, ardından konuşmayı doğrudan mesajlara taşıdı. Sonraki adımda, CoinDesk tarafından düzenlendiği iddia edilen sahte bir kripto konferansı için Google Dokümanlar üzerinden planlama dosyası paylaşıldı. 1411
Buradaki kritik ayrım şu: Google dokümanının kendisi gerçek ve meşru görünebiliyordu. Kötü amaçlı davranış, dosyaya eklenen Google Apps Script arayüzü ve bu arayüz üzerinden verilen talimatlardan kaynaklandı. Mevcut raporlar, kötü amaçlı yazılım ulaştırılmaya çalışıldığını gösteriyor; ancak Huntress araştırmacısının veya diğer hedeflerin yükü kurduğu doğrulanmış değil. 468
İlk mesajlar, konferans bağlamını bir güvenilirlik kısayolu olarak kullandı. Taklitçi, bozuk İngilizceyle araştırmacıya başka bir etkinliğe katılıp katılmayacağını sordu ve tanınmış bir kripto haber kuruluşuyla bağlantılı olduğu öne sürülen hayali bir konferanstan bahsetti. Herkese açık yanıtlar, muhtemel katılımcıları belirlemek veya onlara ulaşmak için kullanılırken, doğrudan mesajlar sonraki adımlar için daha özel bir kanal sağladı. 4510
Hedef ilgi gösterdiğinde saldırgan, konferans planlama dosyası görünümündeki bir dokümanı gönderdi. Dosyaya, X görüşmesinde iletilen bir “şifreleme” ya da çözme anahtarı eşlik ediyordu. Böylece konuşma, alışılmış bir kimlik avı girişiminden çok sıradan bir etkinlik organizasyonu gibi gösterildi. 68
Google hesabında oturum açmış bir kullanıcı dosyayı açtığında, dokümanın yanında özel bir kenar çubuğu görüyordu. Huntress’in aktardığına göre bu panel, içeriğin kısmen şifrelenmiş olduğu izlenimini veriyor ve alıcıdan kendisine gönderilen anahtarı girmesini istiyordu. Anahtarın çalışmıyormuş gibi görünmesi, hedefi panelin önerdiği kurtarma adımlarını takip etmeye yönlendiren bir bahane oluşturdu. 68
Bu sonraki seçenekler arasında ClickFix tarzı talimatlar ve bir indirme yolu bulunuyordu. Her ikisi de alıcıyı kötü amaçlı kodu indirmeye ve çalıştırmaya ikna etmek üzere tasarlanmıştı. Yani dosya yalnızca şüpheli bir dış sayfaya yönlendiren basit bir bağlantı değildi; Google’ın meşru barındırma altyapısı ve Google Dokümanlar’a özgü görünen bir arayüz, sürecin tanıdık görünmesini sağladı. 48
Kampanyanın en önemli dersi de burada yatıyor: google.com adresiyle açılan bir bağlantı veya bilinen bir üretkenlik hizmetinde görüntülenen bir dosya, yalnızca içeriğin nerede barındırıldığını gösterir. Dokümanın, içindeki komut dosyasının, talimatların ya da indirmelerin güvenli olduğunu kanıtlamaz.
Raporlanan teslimat yolları işletim sistemine göre değişiyordu:
Mevcut kanıtlar, amaçlanan zararlı yükleri ve teslimat mekanizmalarını ortaya koyuyor; saldırıyı inceleyen Huntress araştırmacısının kesin olarak ele geçirildiğini göstermiyor.
Hedef alınan Huntress araştırmacısı yaklaşımın şüpheli olduğunu fark etti, ancak saldırganın yöntemini görmek için iş birliği yapıyormuş gibi konuşmayı sürdürdü. Bu sayede Huntress; mesajları, dokümanı ve sahte şifreleme isteminin kötü amaçlı yazılım çalıştırma aşamasına nasıl bağlandığını gözlemleyebildi. Araştırmacı zararlı yükü kurmadı. 1411
Bu yaklaşım, saldırı zincirinin tamamını görmeyi sağladı. İnceleme yalnızca ilk şüpheli mesajda kalmadı; X hesabındaki kimlik iddiası, konferans bahanesi, Google Dokümanlar dosyası, Apps Script kenar çubuğu, sahte anahtar istemi ve işletim sistemine göre değişen kötü amaçlı yazılım yolları bir arada belgelendi.
Kampanya, konferanslarla ilgili mesajların da e-posta kimlik avı kadar dikkatle incelenmesi gerektiğini gösteriyor. Mesajın herkese açık bir platformdan gelmesi veya meşru bir bulut hizmetini kullanması riski ortadan kaldırmıyor.
Önemli uyarı işaretleri arasında şunlar bulunuyor:
Talimatlar izlendi ise etkilenen sistemi ağdan izole etmek, açığa çıkmış olabilecek kimlik bilgilerini sıfırlamak, gizli anahtarları yenilemek ve kripto para cüzdanlarıyla diğer hassas hesapları incelemek en güvenli yaklaşım olur. 1819
Mevcut raporlar; X’te kimliğe bürünme, herkese açık yanıtlar ve doğrudan mesajlar, sahte kripto konferansı bahanesi, Apps Script ile geliştirilmiş bir Google Dokümanlar dosyası, saldırgan tarafından gönderilen sahte çözme anahtarı, ClickFix tarzı devam talimatları ve macOS ile Windows’u etkileyen kötü amaçlı yazılım ulaştırma girişimini destekliyor. 1246811
Buna karşılık, sunulan kaynaklarda şüpheli saldırgandan veya Google’dan doğrulanmış bir açıklama bulunmuyor. Ayrıca olayın adı belirtilen hükümet bağlantılı kampanyalarla özel olarak karşılaştırılması için yeterli kanıt da mevcut değil. Genel çerçevede olay, güvenlik profesyonellerine yönelik hedefli sosyal mühendisliğin bilinen bir örüntüsünü izliyor. Onu dikkat çekici kılan farklılık ise güvenilir Google barındırma altyapısının ve Apps Script arayüzünün kötü amaçlı yazılım teslimat sürecinin parçası olarak kullanılması.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Ağustos 2026’da Black Hat ve DEF CON çevresinde saldırgan, CoinDesk yöneticisi kılığına girerek siber güvenlik uzmanlarına X üzerinden sahte bir kripto konferansı daveti gönderdi.
Ağustos 2026’da Black Hat ve DEF CON çevresinde saldırgan, CoinDesk yöneticisi kılığına girerek siber güvenlik uzmanlarına X üzerinden sahte bir kripto konferansı daveti gönderdi. Gerçek Google altyapısında barındırılan dokümana eklenen özel Google Apps Script kenar çubuğu, dosyayı şifrelenmiş gibi gösterdi; sahte çözme anahtarı ve ClickFix tarzı talimatlar, hedefi kötü amaçlı yazılım çalıştırm...
Huntress araştırmacısı saldırıyı fark ederek iş birliği yapıyormuş gibi davrandı ve zararlı yükü kurmadan saldırı zincirini belgeledi.