Человек, выдававший себя за сотрудника ведущего криптоновостного сайта, нацелился на нескольких специалистов по кибербезопасности примерно в то же время, когда в начале этого месяца проходили хакерские конференции Black Hat и Def Con. По словам исследователей, хакер обращался к участникам в соцсети X как в публичных ответах, так и в личных сообщениях, а затем использовал Google Docs, пытаясь заставить цели установить вредоносное ПО.
В среду компания Huntress, занимающаяся кибербезопасностью, опубликовала запись в блоге с подробностями этой хакерской кампании, направленной против одного из её исследователей, который сделал вид, что соглашается на неё, чтобы узнать, что пытался сделать хакер.
Судя по скриншоту разговора, хакер на ломаном английском спросил исследователя, планирует ли он посетить следующую конференцию, а затем упомянул конференцию, якобы организованную криптоновостным веб-сайтом.
После этого хакер поделился легитимным Google Doc, который выглядел как документ для планирования фальшивой конференции. В документе отображалась боковая панель, созданная так, чтобы цель думала, что он зашифрован. По данным Huntress, первой целью было заставить цель ввести поддельный ключ дешифровки, предоставленный хакером. Это был первый шаг в процессе, который приводил к установке вредоносного ПО для macOS и Windows, в зависимости от операционной системы цели.
Чтобы боковая панель выглядела настоящей, хакер использовал Google App Script — платформу, которая позволяет разработчикам настраивать пользовательский интерфейс Google Docs, например с помощью меню и боковых панелей.

Хакер пытался заставить исследователя Huntress установить infostealer для компьютеров Apple; инструмент удалённого просмотра рабочего стола, перепрофилированный под вредоносное ПО для Windows; и поддельный установщик криптовалютного кошелька Ledger.
Человек, стоящий за аккаунтом, который исследователи Huntress опознали как хакера, не ответил, когда TechCrunch отправил ему личное сообщение в X.
Хакеры всех мастей — будь то неизвестные правительственные хакеры, использующие продвинутое шпионское ПО, или северокорейскиеправительственные хакеры, использующие поддельные профили в Twitter, — и раньше нацеливались на специалистов по кибербезопасности. Что сделало эту кампанию несколько более правдоподобной, так это использование легитимного Google Doc и функции Google.
Google не ответил сразу, когда TechCrunch обратился с вопросом, видели ли в компании эту хакерскую кампанию или подобные ей.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lorenzo Franceschi-Bicchierai




