Huntress раскрыла атаку на ИБ-исследователей через фальшивую криптоконференцию

Компания Huntress раскрыла кампанию против специалистов по кибербезопасности, приуроченную к конференциям Black Hat и Def Con. Злоумышленник выдавал себя в X за сотрудника криптовалютного новостного сайта, приглашал на вымышленное мероприятие и отправлял Google Docs. Целью была установка вредоносного ПО для macOS и Windows.
Как была устроена приманка
Атакующий связывался с потенциальными участниками конференций публично и через личные сообщения в X. В переписке он спрашивал о планах на ближайшие мероприятия, а затем упоминал якобы организованную криптомедиа конференцию.
После этого собеседнику отправляли настоящий документ Google Docs, оформленный как планирование события. В нём была боковая панель, которая должна была создать впечатление, будто содержимое зашифровано и требует расшифровки.
Huntress получила такой контакт в адрес одного из своих исследователей. Специалист продолжил общение с атакующим, чтобы установить механизм атаки. Для создания интерфейса боковой панели использовался Google Apps Script — платформа, с которой разработчики могут добавлять в Google Docs меню и собственные элементы интерфейса.
Что происходило после ввода ключа
Жертве предлагали ввести предоставленный злоумышленником ключ расшифровки. По оценке Huntress, это был первый этап цепочки, которая в зависимости от операционной системы должна была привести к загрузке и установке вредоносного ПО.
Для устройств Apple атакующий пытался доставить инфостилер. Для Windows применялся инструмент просмотра удалённого рабочего стола, переоборудованный для вредоносных целей. Также кампания включала поддельный установщик криптовалютного кошелька Ledger.
Этот сценарий перекликается с атака на криптокомпании через фейковых рекрутеров, где злоумышленники также использовали доверительный деловой предлог для доставки macOS-малвари. В данном случае убедительность повышало то, что документ был создан в реальном сервисе Google, а интерфейс использовал штатные возможности платформы.
Что проверить компаниям
Практический вывод для бизнеса состоит в том, что сам факт открытия документа в известном облачном сервисе не подтверждает безопасность приглашения. Сотрудникам, особенно исследователям и участникам отраслевых мероприятий, стоит отдельно проверять организатора, домен и канал контакта, а запросы на ввод ключей, установку программ или загрузку «кошельков» рассматривать как повод остановить взаимодействие и передать материал службе безопасности.

