Человек, выдававший себя за сотрудника ведущего новостного сайта о криптовалютах, в начале этого месяца, примерно во время хакерских конференций Black Hat и Def Con, атаковал нескольких специалистов по кибербезопасности. Злоумышленник связывался с участниками через социальную сеть X — публиковал открытые ответы и отправлял личные сообщения, — а затем использовал Google Docs, пытаясь убедить жертв установить вредоносное ПО, сообщили исследователи.
В среду компания Huntress опубликовала разбор этой хакерской кампании. Одной из целей стал её исследователь, который решил подыграть злоумышленнику, чтобы выяснить его намерения. На ломаном английском языке собеседник спросил, планирует ли исследователь посетить следующую конференцию, а затем упомянул мероприятие, якобы организованное криптовалютным новостным сайтом. Это подтверждалось скриншотом переписки.
После этого злоумышленник отправил настоящий документ Google Docs, который выглядел как план подготовки к вымышленной конференции. В документе отображалась боковая панель, призванная создать впечатление, что файл зашифрован. Сначала жертву пытались заставить ввести поддельный ключ расшифровки, предоставленный хакером. По данным Huntress, это был первый этап атаки, которая должна была привести к установке вредоносного ПО для macOS или Windows — в зависимости от операционной системы на компьютере цели.
Чтобы боковая панель выглядела настоящей, злоумышленник использовал Google Apps Script — платформу, позволяющую разработчикам настраивать пользовательский интерфейс Google Docs, в том числе добавлять меню и боковые панели. Исследователь Huntress пытались заставить установить инфостилер для компьютеров Apple, инструмент удалённого просмотра рабочего стола, перепрофилированный под вредоносное ПО для Windows, а также поддельный установщик криптовалютного кошелька Ledger.
Человек, стоявший за аккаунтом, который исследователи Huntress идентифицировали как принадлежащий хакеру, не ответил на личное сообщение TechCrunch в X. Специалисты по кибербезопасности и раньше становились целями самых разных злоумышленников — от неизвестных государственных хакеров, использующих сложные шпионские программы, до северокорейских группировок, создающих поддельные профили в Twitter. Однако эту кампанию делали более убедительной настоящий документ Google Docs и использование легитимной функции Google. Google не ответила сразу на запрос TechCrunch о том, сталкивалась ли компания с этой или похожими хакерскими кампаниями.