2026 年 8 月 Black Hat 與 DEF CON 前後,冒充 CoinDesk 行銷主管的攻擊者在 X 上接觸資安專業人士,利用虛假加密貨幣會議作為誘餌。 攻擊者分享真正託管於 Google 基礎設施的文件,並以 Google Apps Script 製作看似「加密」的側欄,再要求受害者輸入透過私訊提供的偽造解密金鑰。
研究答案

Create a landscape editorial hero image for this Studio Global article: How did a hacker posing as an employee of a leading crypto news site target cybersecurity professionals on X around the Black Hat and Def Co. Article summary: A threat actor posing on X as CoinDesk’s VP and head of marketing used a fake crypto-conference invitation to target Black Hat and Def Con attendees, aiming to make them install malware on macOS or Windows. The public re. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
一宗針對資安研究人員的攻擊,將「會議邀請」與「Google 文件」這兩個看似日常的工作場景串成一條惡意軟體投遞鏈。攻擊者在 X 上使用帳號 @HartmansDoeke,宣稱代表加密貨幣新聞網站 CoinDesk,接觸與 Black Hat、DEF CON 有關的人士,之後提出一場據稱由 CoinDesk 籌辦、實際上並不存在的加密貨幣會議,並分享一份 Google 文件作為會議規劃資料。1411
關鍵在於:文件本身可能確實開啟於 Google 的合法網域。惡意行為來自嵌入其中的 Google Apps Script 介面,以及側欄提供的後續指示。現有報導描述的是一條企圖投遞惡意軟體的攻擊鏈,並未證實 Huntress 研究人員或其他目標已安裝負載。468
攻擊的第一步,是利用大型資安會議作為可信度捷徑。冒名者以不流利的英文詢問研究人員是否會參加下一場活動,接著介紹一場虛構的 CoinDesk 相關會議。攻擊者先在 X 公開回覆可能的與會者,再轉入私訊,藉此建立較私密的一對一對話。4510
當目標表達興趣後,攻擊者便傳送一份看似正式的會議籌備文件,並在 X 私訊中另行提供一組「加密」或「解密」金鑰。這種安排讓整個流程看起來更像一般的活動協作,而不是典型的釣魚郵件。68
已登入 Google 帳戶的使用者開啟文件後,會在文件旁看到自訂側欄。Huntress 表示,側欄刻意營造文件部分內容遭到加密的假象,並要求收件者輸入攻擊者在私訊中提供的金鑰。68
輸入金鑰後,流程看似失敗,接著側欄提供「恢復」或繼續操作的選項。其中包括 ClickFix 風格指示,以及引導下載檔案的路徑;兩者都意圖讓使用者下載並執行惡意程式。48
這也是本次行動最值得注意的地方:文件不只是把使用者導向可疑的外部網站,而是利用合法的 Google 託管服務與看似原生的 Google 文件介面,讓操作流程顯得熟悉可信。
但 google.com 的網址只能證明內容託管於 Google,不能證明文件內容、嵌入的指令碼、操作指示或下載檔案一定安全。
根據現有報導,攻擊路徑會依作業系統而有所不同:
目前證據說明的是預定投遞的負載與傳遞方式,並未證實調查這宗行動的 Huntress 研究人員已遭入侵。
遭鎖定的 Huntress 研究人員很快判斷對方可疑,但仍假裝配合,藉此觀察對話、收取文件,並記錄從虛假加密提示一路導向惡意程式執行的過程。研究人員沒有安裝負載。1411
這種做法讓調查人員得以串起完整攻擊鏈:從 X 帳號的身分宣稱、會議邀請的幌子、Google 文件與 Apps Script 側欄,到偽造金鑰提示,以及針對不同作業系統安排的惡意軟體路徑。
這宗事件說明,來自社群平台的會議邀請,不能因為不是電子郵件就降低警戒;只要涉及下載軟體或執行指令,就應按照釣魚攻擊的標準處理。
值得注意的警訊包括:
如果有人已經依照指示操作,較安全的做法是先隔離受影響裝置,重設可能外洩的憑證、輪替密鑰與其他機密,並檢查加密貨幣錢包及其他敏感帳戶。1819
現有報導支持以下核心機制:攻擊者在 X 上冒充身分,透過公開回覆和私訊接觸目標,以虛假加密貨幣會議建立情境,再利用加入 Apps Script 的 Google 文件、偽造解密金鑰與 ClickFix 風格指示,企圖在 macOS 和 Windows 裝置上投遞惡意軟體。1246811
不過,提供的資料沒有疑似攻擊者或 Google 的可驗證回應,因此無法確認他們對事件作出的具體說法或行動。同樣地,現有證據不足以與特定的政府背景行動進行具體比較。從較廣泛的角度看,這宗事件延續了以量身打造的職業情境誘騙資安人士的常見模式;其特別之處,在於把可信的 Google 託管內容與 Apps Script 使用者介面,納入惡意軟體投遞流程之中。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
2026 年 8 月 Black Hat 與 DEF CON 前後,冒充 CoinDesk 行銷主管的攻擊者在 X 上接觸資安專業人士,利用虛假加密貨幣會議作為誘餌。
2026 年 8 月 Black Hat 與 DEF CON 前後,冒充 CoinDesk 行銷主管的攻擊者在 X 上接觸資安專業人士,利用虛假加密貨幣會議作為誘餌。 攻擊者分享真正託管於 Google 基礎設施的文件,並以 Google Apps Script 製作看似「加密」的側欄,再要求受害者輸入透過私訊提供的偽造解密金鑰。
後續流程包含 ClickFix 風格指示與下載選項,企圖在 macOS 和 Windows 裝置上部署不同惡意工具。