Trong thời điểm diễn ra Black Hat và DEF CON vào tháng 8/2026, kẻ tấn công dùng tài khoản X @HartmansDoeke, tự nhận là lãnh đạo CoinDesk, để tiếp cận các chuyên gia an ninh mạng bằng lời mời hội nghị tiền số giả. Tài liệu Google Docs được lưu trữ trên hạ tầng hợp pháp của Google nhưng tích hợp sidebar Google Apps Sc...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Một tài khoản trên X, @HartmansDoeke, tự nhận là đại diện của CoinDesk và tiếp cận những người có liên quan đến Black Hat và DEF CON. Kẻ đứng sau chiến dịch đôi khi bắt đầu bằng bình luận công khai, sau đó chuyển cuộc trò chuyện sang tin nhắn riêng để mời tham gia một hội nghị tiền số được cho là do CoinDesk tổ chức. Tiếp theo, mục tiêu nhận được một Google Docs được giới thiệu như tài liệu chuẩn bị sự kiện. 1411
Điểm đáng chú ý là bản thân tài liệu có thể trông hoàn toàn bình thường. Hành vi độc hại nằm ở giao diện Google Apps Script được nhúng trong tài liệu và các hướng dẫn hiển thị qua giao diện đó. Các nguồn được cung cấp mô tả một chuỗi phát tán mã độc đã được lên kế hoạch, nhưng không xác nhận nhà nghiên cứu Huntress hay những mục tiêu khác đã thực sự cài payload. 468
Kẻ mạo danh tận dụng bối cảnh quen thuộc của các hội nghị chuyên ngành để tạo cảm giác đáng tin. Trong những tin nhắn viết bằng tiếng Anh vụng về, người này hỏi nhà nghiên cứu có dự định tham dự một sự kiện khác hay không, rồi giới thiệu một hội nghị hư cấu gắn với một hãng tin nổi tiếng về tiền số. Việc trả lời công khai các tài khoản từng tham dự Black Hat hoặc DEF CON giúp kẻ tấn công tìm và tiếp cận đúng nhóm mục tiêu; tin nhắn riêng sau đó tạo ra một kênh trao đổi kín hơn. 4510
Khi mục tiêu tỏ ra quan tâm, kẻ tấn công gửi một tài liệu được trình bày như hồ sơ lập kế hoạch hội nghị. Tài liệu đi kèm một “khóa mã hóa” hoặc khóa giải mã được cung cấp trong cuộc trò chuyện trên X. Cách dàn dựng này khiến sự việc giống hoạt động phối hợp sự kiện thông thường hơn là một email phishing lộ liễu. 68
Nếu người dùng đã đăng nhập Google mở tệp, một sidebar tùy biến sẽ xuất hiện bên cạnh tài liệu. Huntress cho biết sidebar này khiến tài liệu trông như đang bị mã hóa một phần và yêu cầu người nhận nhập khóa được gửi qua tin nhắn riêng. Khi nhập khóa, thao tác dường như thất bại, tạo lý do để nạn nhân tiếp tục làm theo các bước “khôi phục” do sidebar đề xuất. 68
Các lựa chọn tiếp theo bao gồm hướng dẫn kiểu ClickFix và một đường dẫn tải xuống. Cả hai đều nhằm thuyết phục người nhận tải rồi thực thi mã độc. Nói cách khác, đây không chỉ là một tài liệu dẫn đến trang web đáng ngờ: hạ tầng Google hợp pháp và giao diện mang dáng vẻ tự nhiên của Google Docs được tận dụng để khiến quy trình trở nên quen thuộc hơn. 48
Đây cũng là bài học cốt lõi của chiến dịch. Một URL thật thuộc google.com, hoặc một tài liệu mở ngay trong dịch vụ năng suất quen thuộc, chỉ cho biết nơi lưu trữ nội dung—not rằng tài liệu, script, hướng dẫn hay tệp tải xuống đều an toàn.
Các đường phát tán khác nhau tùy hệ điều hành:
Bằng chứng hiện có mô tả payload dự kiến và cơ chế phát tán, chứ chưa xác nhận máy tính của nhà nghiên cứu điều tra đã bị xâm nhập.
Nhà nghiên cứu Huntress nhận ra cách tiếp cận có dấu hiệu đáng ngờ nhưng vẫn giả vờ hợp tác để quan sát kẻ tấn công. Nhờ vậy, Huntress có thể ghi nhận các tin nhắn, tiếp nhận tài liệu và tái dựng cách lời nhắc mã hóa giả dẫn nạn nhân đến bước thực thi mã độc. Nhà nghiên cứu không cài payload. 1411
Cách điều tra này cho thấy toàn bộ chuỗi tấn công thay vì chỉ dừng ở tin nhắn đầu tiên: từ danh tính được tuyên bố trên X, cái cớ về hội nghị, Google Docs, sidebar Apps Script, lời nhắc nhập khóa giả cho đến các nhánh mã độc dành riêng cho từng hệ điều hành.
Chiến dịch cho thấy những lời mời liên quan đến hội nghị cần được kiểm tra thận trọng như phishing qua email—ngay cả khi chúng xuất hiện trên mạng xã hội công khai và sử dụng một dịch vụ đám mây hợp pháp.
Một số dấu hiệu cảnh báo gồm:
Nếu đã làm theo hướng dẫn, người dùng nên cô lập hệ thống có khả năng bị ảnh hưởng, đổi các thông tin đăng nhập có thể đã lộ, thay mới các bí mật kỹ thuật và kiểm tra ví tiền số cùng những tài khoản nhạy cảm khác. 1819
Các nguồn hiện hỗ trợ những chi tiết chính của chiến dịch: giả danh trên X, tiếp cận qua bình luận công khai và tin nhắn riêng, sử dụng hội nghị tiền số hư cấu, Google Docs tích hợp Apps Script, khóa giải mã giả, hướng dẫn tiếp theo kiểu ClickFix và nỗ lực phát tán mã độc nhắm vào macOS lẫn Windows. 1246811
Tuy nhiên, hồ sơ được cung cấp không có phát biểu đã được xác minh từ kẻ bị nghi ngờ đứng sau chiến dịch hoặc từ Google. Dữ liệu cũng chưa đủ để so sánh cụ thể với các chiến dịch mang dấu hiệu liên quan đến chính phủ đã được nêu tên. Ở cấp độ khái quát, vụ việc phù hợp với mô thức thao túng tâm lý có chủ đích nhằm vào các chuyên gia bảo mật; điểm khác biệt đáng chú ý là việc dùng nội dung được lưu trữ trên Google và giao diện Apps Script như một phần của quy trình phát tán mã độc.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Trong thời điểm diễn ra Black Hat và DEF CON vào tháng 8/2026, kẻ tấn công dùng tài khoản X @HartmansDoeke, tự nhận là lãnh đạo CoinDesk, để tiếp cận các chuyên gia an ninh mạng bằng lời mời hội nghị tiền số giả.
Trong thời điểm diễn ra Black Hat và DEF CON vào tháng 8/2026, kẻ tấn công dùng tài khoản X @HartmansDoeke, tự nhận là lãnh đạo CoinDesk, để tiếp cận các chuyên gia an ninh mạng bằng lời mời hội nghị tiền số giả. Tài liệu Google Docs được lưu trữ trên hạ tầng hợp pháp của Google nhưng tích hợp sidebar Google Apps Script giả giao diện mã hóa, yêu cầu nhập khóa được gửi qua tin nhắn riêng rồi dẫn đến các bước ClickFix nhằm cài m...
Một nhà nghiên cứu của Huntress nhận ra dấu hiệu bất thường và giả vờ hợp tác để ghi nhận toàn bộ chuỗi tấn công mà không cài payload.