У серпні 2026 року зловмисник, який видавав себе за віцепрезидента та керівника маркетингу CoinDesk, контактував із фахівцями з кібербезпеки в X і заманював їх запрошенням на неіснуючу криптоконференцію. Обман спирався на справжню інфраструктуру Google: бічна панель, створена за допомогою Google Apps Script, імітува...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Кампанія була розрахована на людей, які нещодавно побували на конференціях Black Hat і DEF CON — відомих подіях для фахівців із кібербезпеки, які часто називають «хакерським літнім табором». Обліковий запис у X під назвою @HartmansDoeke видавав себе за віцепрезидента та керівника маркетингу криптовалютного медіа CoinDesk. 1211
Спочатку зловмисник залишав публічні відповіді користувачам, пов’язаним із цими конференціями, а потім переводив спілкування в приватні повідомлення. Англійською з помилками він запитував, чи планує співрозмовник відвідати наступну подію, після чого пропонував долучитися до нібито конференції, організованої CoinDesk. Насправді такої події не існувало. 4510
Публічні відповіді допомагали знаходити потенційні цілі, а приватні повідомлення створювали відчуття персонального ділового контакту. Саме контекст конференції став для зловмисника зручним скороченим шляхом до довіри.
Після того як співрозмовник виявляв зацікавленість, йому надсилали Google Doc, стилізований під робочий документ із планування конференції. Сам файл відкривався на справжній інфраструктурі Google, але небезпечною його частиною була не адреса документа, а вбудований інтерфейс на базі Google Apps Script і подальші інструкції. 146
Користувач, який увійшов до свого облікового запису Google, бачив поруч із документом спеціальну бічну панель. Вона створювала враження, що матеріали частково зашифровані, і просила ввести «ключ шифрування» або ключ розшифрування, який зловмисник попередньо надіслав у приватному чаті X. 68
Ключ нібито не спрацьовував. Це мало підштовхнути жертву до наступного кроку — скористатися запропонованими варіантами відновлення. Серед них були інструкції у стилі ClickFix, що спонукають користувача самостійно скопіювати й виконати команду, а також варіант завантаження файлу. Обидва шляхи були розраховані на запуск шкідливого коду. 48
Отже, Google Docs у цій схемі був не просто посиланням на підозрілу сторінку. Справжній сервіс і знайомий інтерфейс використовувалися як психологічний сигнал безпеки.
Справжня адреса
google.comпідтверджує, де розміщено вміст, але не гарантує безпечності самого документа, скриптів, інструкцій або файлів для завантаження.
За даними дослідження, ланцюжок атаки відрізнявся залежно від операційної системи:
Доступні матеріали описують передбачені корисні навантаження та способи їх доставки. Вони не підтверджують, що дослідник Huntress або інші конкретні цілі фактично встановили ці програми чи були успішно скомпрометовані.
Дослідник Huntress одразу розпізнав підхід як підозрілий, але продовжив розмову, удаючи готовність співпрацювати. Це дало змогу отримати документ, простежити поведінку бічної панелі та зафіксувати, як фальшивий ключ мав привести до інструкцій зі встановлення malware. Корисне навантаження дослідник не запускав. 1411
Такий підхід допоміг відновити всю послідовність атаки: від заяви про роботу в CoinDesk і перших відповідей у X до приватного чату, фальшивої конференції, Google-документа, панелі Apps Script, підробленого ключа та окремих сценаріїв для macOS і Windows.
Фішингові кампанії часто видають себе підозрілим доменом, дивним дизайном або файлом із невідомого джерела. Тут зловмисник використав інший підхід:
Саме це поєднання знижувало підозрілість. Однак легітимність платформи не означає легітимності конкретного сценарію, який у ній запущено.
Підозрілими сигналами можуть бути:
Якщо користувач уже виконав такі інструкції, рекомендовано ізолювати потенційно заражену систему, змінити скомпрометовані паролі, відкликати та перевипустити секрети, а також перевірити криптовалютні гаманці й інші чутливі облікові записи. 1819
Наявні матеріали підтверджують основну механіку кампанії: видавання себе за представника CoinDesk у X, пошук цілей через публічні відповіді та приватні повідомлення, вигаданий контекст криптоконференції, Google Doc із панеллю Apps Script, фальшивий ключ розшифрування, інструкції ClickFix і спробу доставити malware для macOS та Windows. 1246811
Водночас у наданих джерелах немає перевіреної заяви від передбачуваного зловмисника або Google. Також недостатньо доказів для конкретного порівняння цієї операції з названими кампаніями, пов’язаними з урядами. На загальному рівні інцидент відповідає знайомій моделі адресної соціальної інженерії проти фахівців із безпеки, але вирізняється використанням справжнього Google-хостингу та інтерфейсу Apps Script як частини ланцюжка доставки шкідливого ПЗ.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
У серпні 2026 року зловмисник, який видавав себе за віцепрезидента та керівника маркетингу CoinDesk, контактував із фахівцями з кібербезпеки в X і заманював їх запрошенням на неіснуючу криптоконференцію.
У серпні 2026 року зловмисник, який видавав себе за віцепрезидента та керівника маркетингу CoinDesk, контактував із фахівцями з кібербезпеки в X і заманював їх запрошенням на неіснуючу криптоконференцію. Обман спирався на справжню інфраструктуру Google: бічна панель, створена за допомогою Google Apps Script, імітувала зашифрований документ, просила ввести ключ із приватного повідомлення, а потім показувала інструкції...
Атака передбачала доставку інфокрадія AMOS для macOS, NetSupport RAT для Windows і підробленого інсталятора криптогаманця Ledger.