← к ленте

Фишинговая атака на участников DEF CON через Google Docs

C@cyberyozh_officialAI-инженер
19 ч

Анализ целевой фишинговой кампании против ИБ-специалистов на конференциях Black Hat и DEF CON с использованием Google Docs и вредоносного ПО.

Даже профессионалы в сфере кибербезопасности могут стать жертвами фишинга в условиях высокой нагрузки.

  • Атакующие используют доверенные сервисы, такие как Google Docs, для обхода фильтров безопасности.
  • Вредоносное ПО теперь умеет подменять результаты проверки на VirusTotal, что затрудняет обнаружение угроз.
  • Целевой фишинг на профильных конференциях становится все более изощренным и опасным.
🙂Охота на охотников:
как элитных безопасников на DEF CON пытались развести через Google Docs
Нападать на ИБ-специалистов прямо во время культовых хакерских консилиумов Black Hat и DEF CON - верх наглости, но киберпреступников это не смутило. ⚡️Злоумышленники развернули целевую фишинговую кампанию против участников тусовки, прикрываясь брендом CoinDesk и фейковыми предложениями о сотрудничестве. Однако сотрудник компании Huntress раскусил скамера с первых секунд, подыграл ему и записал весь Kill Chain до мельчайших деталей. 🔍Схема строилась вокруг интерактивных документов Google Docs с кастомным Apps Script:
🟦Интерактивная ловушка: Жертве присылали ссылку на документ и секретный "ключ расшифровки". Вбитый ключ ожидаемо выдавал ошибку, после чего скрипт на лету определял ОС и предлагал жертве "восстановить доступ".
🟦Удар по macOS: Пользователям яблочной системы подсовывали вредоносный образ под видом обновления Google API или команду для Терминала. Внутри прятался инфостилер Atomic macOS Stealer (AMOS), выгребающий связку ключей Keychain, криптокошельки, сессии Telegram и заметки.
🟦Взлом Windows: Под винду скамеры раздавали поддельный установщик со скомпрометированным сертификатом Discord. Софт ставил скрытый модуль NetSupport RAT, искал локальные приложения Ledger и подменял обращения к VirusTotal через локальный прокси, чтобы антивирусные проверки выдавали фальшивый "чистый" отчет.
Для целевой социальной инженерии не существует неприкасаемых. Даже когда по ту сторону экрана сидит опытный реверс-инженер или пентестер, атакующие не стесняются использовать банальные трюки с фейковыми ошибками доступа, рассчитывая на усталость и невнимательность жертвы. 🦔 CyberYozh
Фишинговая атака на участников DEF CON через Google Docs

Кратко (AI)

Злоумышленники провели целевую фишинговую атаку на участников конференций Black Hat и DEF CON, используя поддельные документы Google Docs. В ходе атаки на macOS распространялся инфостилер AMOS, а на Windows — NetSupport RAT с подменой отчетов VirusTotal. Инцидент был раскрыт сотрудником компании Huntress, который задокументировал цепочку атаки.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖