Анализ целевой фишинговой кампании против ИБ-специалистов на конференциях Black Hat и DEF CON с использованием Google Docs и вредоносного ПО.
Даже профессионалы в сфере кибербезопасности могут стать жертвами фишинга в условиях высокой нагрузки.
Атакующие используют доверенные сервисы, такие как Google Docs, для обхода фильтров безопасности.
Вредоносное ПО теперь умеет подменять результаты проверки на VirusTotal, что затрудняет обнаружение угроз.
Целевой фишинг на профильных конференциях становится все более изощренным и опасным.
🙂Охота на охотников:
как элитных безопасников на DEF CON пытались развести через Google Docs
Нападать на ИБ-специалистов прямо во время культовых хакерских консилиумов Black Hat и DEF CON - верх наглости, но киберпреступников это не смутило.
⚡️Злоумышленники развернули целевую фишинговую кампанию против участников тусовки, прикрываясь брендом CoinDesk и фейковыми предложениями о сотрудничестве. Однако сотрудник компании Huntress раскусил скамера с первых секунд, подыграл ему и записал весь Kill Chain до мельчайших деталей.
🔍Схема строилась вокруг интерактивных документов Google Docs с кастомным Apps Script:
🟦Интерактивная ловушка: Жертве присылали ссылку на документ и секретный "ключ расшифровки". Вбитый ключ ожидаемо выдавал ошибку, после чего скрипт на лету определял ОС и предлагал жертве "восстановить доступ".
🟦Удар по macOS: Пользователям яблочной системы подсовывали вредоносный образ под видом обновления Google API или команду для Терминала. Внутри прятался инфостилер Atomic macOS Stealer (AMOS), выгребающий связку ключей Keychain, криптокошельки, сессии Telegram и заметки.
🟦Взлом Windows: Под винду скамеры раздавали поддельный установщик со скомпрометированным сертификатом Discord. Софт ставил скрытый модуль NetSupport RAT, искал локальные приложения Ledger и подменял обращения к VirusTotal через локальный прокси, чтобы антивирусные проверки выдавали фальшивый "чистый" отчет.
Для целевой социальной инженерии не существует неприкасаемых. Даже когда по ту сторону экрана сидит опытный реверс-инженер или пентестер, атакующие не стесняются использовать банальные трюки с фейковыми ошибками доступа, рассчитывая на усталость и невнимательность жертвы.
🦔 CyberYozh
Кратко (AI)
Злоумышленники провели целевую фишинговую атаку на участников конференций Black Hat и DEF CON, используя поддельные документы Google Docs. В ходе атаки на macOS распространялся инфостилер AMOS, а на Windows — NetSupport RAT с подменой отчетов VirusTotal. Инцидент был раскрыт сотрудником компании Huntress, который задокументировал цепочку атаки.
Обсуждение
0
В
Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖