🙂
Охота на охотников:
как элитных безопасников на DEF CON пытались развести через Google Docs
Нападать на ИБ-специалистов прямо во время культовых хакерских консилиумов Black Hat и DEF CON - верх наглости, но киберпреступников это не смутило.
⚡️Злоумышленники
развернули целевую фишинговую кампанию против участников тусовки, прикрываясь брендом CoinDesk и фейковыми предложениями о сотрудничестве. Однако сотрудник компании Huntress раскусил скамера с первых секунд, подыграл ему и записал весь Kill Chain до мельчайших деталей.
🔍
Схема строилась вокруг интерактивных документов Google Docs с кастомным Apps Script:
🟦Интерактивная ловушка: Жертве присылали ссылку на документ и секретный "ключ расшифровки". Вбитый ключ ожидаемо выдавал ошибку, после чего скрипт на лету определял ОС и предлагал жертве "восстановить доступ".
🟦Удар по macOS: Пользователям яблочной системы подсовывали вредоносный образ под видом обновления Google API или команду для Терминала. Внутри прятался инфостилер Atomic macOS Stealer (AMOS), выгребающий связку ключей Keychain, криптокошельки, сессии Telegram и заметки.
🟦Взлом Windows: Под винду скамеры раздавали поддельный установщик со скомпрометированным сертификатом Discord. Софт ставил скрытый модуль NetSupport RAT, искал локальные приложения Ledger и подменял обращения к VirusTotal через локальный прокси, чтобы антивирусные проверки выдавали фальшивый "чистый" отчет.
Для целевой социальной инженерии не существует неприкасаемых. Даже когда по ту сторону экрана сидит опытный реверс-инженер или пентестер, атакующие не стесняются использовать банальные трюки с фейковыми ошибками доступа, рассчитывая на усталость и невнимательность жертвы.
🦔
CyberYozh