一份看似普通的会议筹备文档,可能比一个明显可疑的钓鱼网站更有迷惑性。Huntress 披露的一起行动显示,攻击者在 X 上冒充加密货币媒体 CoinDesk 的高管,瞄准 Black Hat 和 DEF CON 相关的网络安全专业人士,再利用真实的 Google 文档和 Apps Script 界面,试图把受害者引向恶意软件。1411
这起事件的关键并不在于 Google 文档本身被“攻破”。现有报道显示,文档可以正常托管在 Google 的基础设施上;真正危险的是文档中嵌入的交互界面,以及界面随后给出的操作指引。报道描述的是一条试图投递恶意软件的攻击链,并未证明 Huntress 研究人员或其他目标确实安装了载荷。468
攻击者如何建立信任
攻击者使用 X 账号 @HartmansDoeke,先在与 Black Hat 或 DEF CON 相关用户的公开回复中寻找目标,之后再把对话转入私信。公开互动有助于筛选潜在参会者,私信则为后续的定向社会工程创造了更私密的沟通环境。145
在对话中,冒牌账号用不太流利的英语询问研究人员是否会参加下一场活动,随后提出一场据称由 CoinDesk 组织的加密货币会议。这个会议并不存在,但“会议筹备”这一职业场景降低了警惕:目标收到的不是一封典型的中奖通知或账户告警,而是一项看起来与行业活动有关的工作请求。4610
当目标表现出兴趣后,攻击者分享了一份伪装成会议规划材料的 Google 文档,并通过 X 私信提供所谓的“加密密钥”或“解密密钥”。这种将文档、密钥和私信串联起来的做法,让恶意流程更像正常的活动协作,而不是传统的钓鱼攻击。68
真实 Google 文档里的“加密”陷阱
已登录 Google 账户并打开文档的用户,会在文档旁看到一个自定义侧边栏。Huntress 称,该侧边栏刻意营造出文档部分内容已被加密的假象,并提示用户输入攻击者在私信中提供的密钥。68
输入密钥后,结果看起来像是验证失败。这个“失败”并非偶然,而是攻击流程的一部分:它为侧边栏继续提供所谓的恢复步骤制造了理由。随后出现的选项包括 ClickFix 式操作指引和软件下载路径,目的是诱导目标下载并执行恶意代码。48
这里的 ClickFix 是一种常见的社会工程手法:攻击者让用户相信系统出现问题,再要求用户复制命令、粘贴到终端或运行窗口中,以“修复”问题。真正发生的却是用户亲手执行了攻击者准备的代码。
这也是本次行动最值得警惕的地方:它并非简单地把受害者引向一个一眼就能看出问题的外部网站,而是利用真实的 google.com 链接、熟悉的 Google Docs 页面和原生风格的侧边栏,逐步消除疑虑。
但需要记住,真实的 Google 网址只能说明内容托管在哪里,不能证明文档、脚本、操作指引或下载文件安全。
涉及哪些系统和恶意工具
现有报道显示,攻击者根据目标使用的操作系统准备了不同的投递路径:
- macOS: 目标载荷包括 Atomic macOS Stealer(AMOS),这是一种信息窃取器。相关报道还提到,macOS 路径使用了伪造的 Dropbox DocSend 分享和仿冒安装程序。2
- Windows: 攻击链涉及 NetSupport RAT。NetSupport 原本是合法的远程支持和远程桌面产品,但在此行动中被改作远程访问木马使用。2
- 加密货币钱包: 研究人员还发现了伪造的 Ledger 钱包安装程序或植入程序,表明攻击者可能同时关注加密货币凭据和钱包相关信息。2
这些证据说明了攻击者计划投递的载荷和使用的方式,但不能据此确认调查该行动的研究人员已经遭到入侵。
Huntress 如何调查这场骗局
被盯上的 Huntress 研究人员很快意识到对方可疑,但没有立即终止对话,而是假装愿意配合。这样一来,研究人员得以继续观察 X 上的消息,接收 Google 文档,并记录从虚假加密提示到恶意软件执行的完整流程。研究人员没有安装载荷。1411
这种“边配合、边取证”的方式,让调查人员得以把多个环节串联起来:冒充 CoinDesk 的 X 账号、针对会议参会者的筛选、虚构的会议背景、Google 文档、Apps Script 侧边栏、伪造的密钥提示,以及面向不同操作系统的恶意软件路径。
为什么使用 Google 服务特别有迷惑性
这场行动利用的是一种常见的信任错觉:用户往往把“来自知名平台”误认为“内容可信”。
Google Apps Script 是 Google 提供的合法开发平台,可用于在文档中添加菜单、侧边栏和交互功能。攻击者滥用了这种原本正常的定制能力,让恶意流程看起来像 Google Docs 自带的功能。对于已经登录 Google 账户的目标而言,文档会在熟悉的生产力工具界面中打开,而不是在陌生网站上弹出明显可疑的下载框。46
因此,安全判断不能只看域名或页面外观。一个文档即使确实来自 Google,仍可能包含危险脚本、欺骗性指引或恶意下载流程。
安全团队应关注的信号
与会议、演讲或行业合作有关的外联,同样需要像电子邮件钓鱼一样接受核验,尤其是在大型安全会议前后。值得警惕的信号包括:
- 陌生账号自称会议主办方、媒体公司或赞助商,主动发来邀请;
- 对方先在公开评论区接触,随后要求转入私信,但身份尚未通过独立渠道验证;
- 对方要求输入通过另一聊天渠道提供的密钥、密码或“解密信息”;
- Google 文档通过自定义侧边栏或异常交互提示,要求用户下载软件、复制命令或粘贴代码;
- 钱包、远程支持工具或会议工具不是通过组织方可独立确认的官方渠道提供。
如果已经按照指引操作,建议立即隔离可能受影响的设备,重置可能暴露的凭据,轮换密钥和其他机密,并检查加密货币钱包及其他敏感账户。1819
哪些信息仍未得到证实
现有材料支持以下核心事实:攻击者在 X 上冒充他人,通过公开回复和私信接触目标,以虚假加密货币会议为背景,发送加入 Apps Script 功能的 Google 文档,提供伪造的解密密钥,并通过 ClickFix 式后续指引尝试投递影响 macOS 和 Windows 的恶意软件。1246811
但所提供的报道没有包含疑似攻击者在被联系后的经过核实的回应,也没有提供 Google 方面的正式回应。因此,无法据此断言攻击者的身份、动机或 Google 的具体处置情况。111
同样,现有证据不足以支持与特定的政府关联行动或其他已点名黑客行动进行详细比较。从总体模式看,这起事件延续了针对安全研究人员进行定向社会工程的做法;其特别之处在于,攻击者把可信的 Google 托管内容和 Apps Script 用户界面也纳入了恶意软件投递流程。