黑客在 Black Hat 及 DEF CON 會議前後,冒充 CoinDesk 市場部高層,透過 X 的公開回覆和私訊接觸網絡安全專業人士,再以虛構的加密貨幣會議作誘餌。[1][4][11] 攻擊者分享一份真正託管於 Google 基礎設施的 Google 文件,並以 Google Apps Script 製作看似「加密」的側邊欄,要求受害者輸入由私訊提供的假解密密鑰,之後再引導他們執行 ClickFix 式指令或下載惡意軟件。[4][6][8] 一名 Huntress 研究員察覺不妥後假裝配合,記錄整條攻擊鏈,並沒有安裝相關惡意程式。[1][4][11]
研究答案

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
一個看似普通的會議邀請,最後竟變成惡意軟件派送鏈。
攻擊者在 X 使用帳戶 @HartmansDoeke,聲稱代表 CoinDesk,接觸曾參加 Black Hat 及 DEF CON 的網絡安全人士。有時對方先在公開留言區鎖定潛在目標,再把對話帶到私訊,營造較私密、較可信的交流環境。之後,黑客提出一場據稱由 CoinDesk 主辦、實際上並不存在的加密貨幣會議,並分享一份 Google 文件作為會議籌備資料。1411
關鍵在於:份文件本身未必是假冒網站。
根據 Huntress 及相關報道,真正發揮惡意作用的是文件內嵌的 Google Apps Script 介面,以及側邊欄提供的後續指示。現有資料證明的是一條「企圖」派送惡意軟件的攻擊鏈,並沒有證實 Huntress 研究員或其他目標最終安裝了該等程式。468
攻擊由一個相當貼身的專業情境開始。冒牌帳戶以不太流利的英文詢問研究員會否參加下一場會議,繼而介紹一個聲稱與知名加密貨幣新聞網站有關的活動。先在公開留言區互動,可以幫助攻擊者找出可能參與會議的人;轉入私訊後,則方便逐步推進社交工程攻勢。4510
當目標表現出興趣,對方便送上一份看似正常的會議策劃文件,並在 X 私訊中另行提供一個所謂「加密密鑰」或解密密鑰。整個流程看起來像是一般活動協作,而不是傳統那種一眼就見到的釣魚電郵。68
如果使用者已登入 Google 帳戶並開啟該文件,畫面會在文件旁邊顯示一個自訂側邊欄。Huntress 指出,側邊欄刻意令文件看起來像是部分內容已被加密,並要求收件人輸入由攻擊者在私訊提供的密鑰。68
輸入後,密鑰看似失效,於是側邊欄便有藉口要求目標採取下一步「修復」措施。後續選項包括 ClickFix 式操作指示和下載路徑,目的都是誘使收件人下載及執行惡意程式。48
換句話說,這次攻擊不只是把人帶到一個可疑的外部網頁。攻擊者利用真正的 Google 網址、合法的 Google Docs 託管環境,以及看似原生的文件側邊欄,令整個操作更加似平日使用辦公工具的流程。
但要留意,google.com 網址只可以證明內容託管在 Google;並不代表文件內的指令、Apps Script、下載連結或安裝程式一定安全。
報道顯示,攻擊鏈會按目標使用的作業系統提供不同工具:
目前公開證據描述的是預定派送的惡意程式及其傳播方法,並未確認調查這次事件的 Huntress 研究員遭到入侵。
被鎖定的 Huntress 研究員很快察覺對方可疑,但沒有即時中斷對話,而是假裝願意合作,以便了解對方下一步行動。研究員因此收到相關文件,並觀察到由 X 身份冒認、假會議藉口、Google Docs、Apps Script 側邊欄、假密鑰提示,以至按作業系統分流的惡意軟件路徑。1411
研究員並沒有安裝有效載荷。這次調查的價值,在於沒有停留在第一個可疑訊息,而是完整記錄了整條由社交平台走到文件介面,再走向惡意程式執行的流程。
事件提醒大家:與會議有關的聯絡,無論由 X、LinkedIn 還是其他平台送來,都不應因為使用了合法雲端服務而降低戒心。
以下都是值得提高警覺的訊號:
如果已經跟從指示,較穩妥的做法是立即將可能受影響的裝置隔離,重設可能外洩的密碼及憑證、輪換機密資料,並檢查加密貨幣錢包及其他敏感帳戶。1819
現有資料支持以下核心細節:攻擊者在 X 冒充身份,透過公開回覆及私訊接觸目標,以虛構加密貨幣會議作藉口,分享加入 Apps Script 的 Google 文件,提供假解密密鑰,再以 ClickFix 式指示推動惡意程式執行;相關路線涉及 macOS 及 Windows 惡意軟件。1246811
不過,現有資料沒有提供疑似攻擊者的經核實回應,也沒有 Google 的正式聲明。因此,未能據此判断對方或 Google 曾經作出甚麼回應。同樣,資料不足以與具名的政府背景黑客行動作出具體比較。
從較廣義角度看,這宗事件沿用了針對安全研究員的定向社交工程手法;它較特別之處,在於把受信任的 Google 託管內容,以及 Apps Script 製作的介面,納入惡意軟件派送流程之中。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
黑客在 Black Hat 及 DEF CON 會議前後,冒充 CoinDesk 市場部高層,透過 X 的公開回覆和私訊接觸網絡安全專業人士,再以虛構的加密貨幣會議作誘餌。[1][4][11]
黑客在 Black Hat 及 DEF CON 會議前後,冒充 CoinDesk 市場部高層,透過 X 的公開回覆和私訊接觸網絡安全專業人士,再以虛構的加密貨幣會議作誘餌。[1][4][11] 攻擊者分享一份真正託管於 Google 基礎設施的 Google 文件,並以 Google Apps Script 製作看似「加密」的側邊欄,要求受害者輸入由私訊提供的假解密密鑰,之後再引導他們執行 ClickFix 式指令或下載惡意軟件。[4][6][8]
一名 Huntress 研究員察覺不妥後假裝配合,記錄整條攻擊鏈,並沒有安裝相關惡意程式。[1][4][11]