駭客利用虛假加密會議攻擊 Black Hat 和 DEF CON 安全研究人員
金色財經
駭客利用虛假加密貨幣會議和經過武器化的 Google 文檔,將 Black Hat 和 DEF CON 上的安全研究人員作為攻擊目標
參加 Black Hat 和 DEF CON(全球兩大最具影響力的駭客大會)的網路安全專業人士,自己也成為了社會工程學攻擊的目標——該攻擊利用虛假的加密貨幣會議邀請函和精心偽裝的 Google 文檔,企圖安裝惡意軟體。 此次行動之所以被揭穿,是因為其中一名目標是一名安全研究人員,他故意配合對方,以記錄其運作機制。
要點
一名冒充某領先加密貨幣新聞網站員工的威脅行為者,在Black Hat和DEF CON大會期間,通過X平台上的公開回復和私信聯繫了網路安全專業人士
該攻擊活動利用了一份合法的Google文檔,其中嵌入了使用Google App Script構建的偽造加密側邊欄,誘騙目標輸入解密密鑰——這是惡意軟體安裝鏈中的第一步
針對性惡意軟體包括一款macOS資訊竊取器、 一款針對Windows系統的改裝版遠程桌面工具,以及一個偽造的Ledger加密貨幣錢包安裝程序
Huntress在旗下一名研究人員假裝與攻擊者合作以記錄完整攻擊鏈後,公布了此次攻擊活動的詳細資訊
Huntress 識別出的該駭客帳戶未回應媒體詢問
利用合法的 Google 基礎設施——包含真實 Google App Script 側邊欄的真實 Google 文檔——使得該誘餌比典型的釣魚攻擊更具說服力
攻擊過程解析
此次攻擊活動始於X平台,攻擊者——假冒某知名加密貨幣新聞機構的代表——通過公開回覆帖子以及私信兩種方式,聯繫了會議參與者。 最初的搭話方式既像日常對話,又符合語境:先詢問目標是否計劃參加某場會議,隨後提及一場據稱由攻擊者聲稱代表的加密貨幣媒體組織舉辦的聚會。
Huntress在一名研究人員被搭訕後,詳細記錄了此次攻擊活動。該研究人員選擇與攻擊者互動而非迴避——通過配合對方來全面了解其企圖的範圍。 據 Huntress 稱,對話使用的是蹩腳的英語,雖然研究人員注意到了這一細節,但鑒於加密貨幣和安全社區的國際性,僅憑這一點還不足以讓這次接觸顯得明顯可疑。
在建立了一定程度的信任關係後,攻擊者通過 Google 文檔分享了一份看似是會議策劃文檔的文件。 該文檔本身是合法的——託管在 Google 的基礎設施上,通過真實的 Google 鏈接打開——且視覺上格式化為活動策劃文件。 使其成為攻擊載體的,是文檔中嵌入的一個側邊欄。
Google App Script 技巧
側邊欄是使用 Google App Script 構建的——這是一個合法的開發平台,允許開發者通過菜單、側邊欄和交互元素來自定義 Google 文檔的界面。 該側邊欄的設計旨在使文檔看起來像是經過加密的,並會彈出一個提示,要求查看者輸入攻擊者提供的解密密鑰,才能訪問完整內容。
Google App Script 的使用正是此次攻擊活動在技術上的獨特之處。 該側邊欄既不是加密界面的截圖,也不是鏈接到的外部頁面,更不是文檔正文中的社會工程學資訊——而是在真實的 Google 文檔內運行的、功能完備的 Google App Script 組件。與常規釣魚攻擊相比,這種與正規 Google 基礎設施的深度集成,顯著提升了誘餌的可信度。
輸入提供的解密密鑰被包裝成訪問會議文檔的常規步驟。 但這實際上是多階段流程中的第一步,旨在誘導安裝惡意軟體,後續步驟會根據目標用戶所使用的操作系統進行調整。
該惡意軟體本會做什麼
惡意軟體的有效載荷因平台而異,涵蓋了安全專業人員使用的兩大主流操作系統。
對於 macOS 用戶,攻擊者試圖安裝一款資訊竊取器——這是一種旨在竊取已保存憑據、瀏覽器數據、鑰匙串密鑰以及(在今年許多有記錄的攻擊活動中)加密貨幣錢包恢復短語的惡意軟體。 對於 Windows 用戶,有效載荷是一個被改造成惡意軟體的遠程桌面查看工具——使攻擊者能夠持續地以可視化和交互的方式訪問受害者的計算機。 在這兩種情況下,攻擊者還試圖分發一個偽造的 Ledger 硬體錢包安裝程序——這與 MacSync 攻擊活動中記錄的攻擊類型相同,在該活動中,被植入木馬的錢包應用程序會等待用戶輸入恢復短語,然後將其傳輸給攻擊者。
三種不同有效載荷的組合——針對特定平台的惡意軟體加上跨平台的假錢包安裝程序——表明攻擊者主要目的並非僅限於獲取某一種訪問權限。 該攻擊活動的架構旨在同時竊取憑據、建立遠程訪問並侵占加密貨幣資產,具體取決於目標設備的硬體配置和軟體環境所能提供的訪問權限。
以安全研究人員為攻擊目標 ——一個深思熟慮且風險極高的選擇
針對網路安全專業人員,對威脅行為者而言是一種風險極高的做法。安全研究人員經過專門培訓,能夠識別社會工程學攻擊、分析可疑文件並記錄攻擊鏈。 收到接觸請求的Huntress研究員採取了受過專業訓練的安全人員會採取的行動——識別出可疑要素,保持足夠長時間的接觸以觀察完整的攻擊鏈,並記錄下來以便公開披露。
然而,該行動表面上具有足夠的合法性,因此值得一試。 Black Hat和DEF CON大會為安全專業人員提供了一個自然的場景:他們會收到陌生人的聯絡,討論即將舉行的活動,並以專業身份與不熟悉的聯繫人互動。該攻擊行動的時機刻意安排在這些大會期間——這些大會提供了社會工程學背景,使得初次接觸顯得不那麼可疑。
安全研究人員此前曾成為威脅行為者的攻擊目標,後者企圖竊取他們的工具、訪問權限或情報。朝鮮政府駭客曾多次利用虛假的 Twitter 個人資料、虛假的研究合作請求和虛假的軟體項目,針對安全研究人員發起攻擊。 此次行動的創新之處在於,將合法的谷歌基礎設施——真實的文檔、真實的平台功能——武器化,使得僅憑技術理由就更難予以駁回。
此次行動的獨特之處
與傳統的社會工程學攻擊相比,此次行動的關鍵區別不在於將安全研究人員作為目標——這種情況以前也發生過——而在於利用谷歌自身的開發者工具,創建了一個在合法的谷歌文檔內部運行的惡意界面。
虛假網站可以通過域名註冊數據進行核查。可疑電子郵件則可通過分析標題中的異常情況進行檢測。 而帶有 Google App Script 側邊欄的 Google 文檔卻無法通過上述方式進行檢測——其基礎設施完全合法,域名是 google.com,且腳本功能是該平台的授權特性。
這種為惡意目的濫用合法平台功能的行為——與 EtherHiding 利用以太坊智能合約、 Vidar利用Telegram頻道和Steam個人資料,以及由Claude.ai託管的MacSync誘餌——反映出攻擊者更廣泛的策略:在防禦方無法在不干擾組織所依賴的合法服務的情況下進行攔截的基礎設施上構建惡意活動。
截至發稿時,谷歌尚未回應 TechCrunch 關於該公司是否觀察到此類或類似攻擊活動的詢問。
消息來源
Huntress 關於 DEF CON 釣魚攻擊 Google Doc 惡意軟體活動的部落格文章,2026 年 8 月。TechCrunch 關於 Huntress 活動文檔及駭客帳戶識別的報導,2026 年 8 月。 Google App Script 平台文檔,在攻擊活動技術分析中被引用。關於朝鮮安全研究人員發起針對性攻擊活動的報導,來自 Google 威脅分析組和 Ars Technica,作為歷史背景參考。Huntress 研究人員與攻擊者的互動,記錄於 Huntress 部落格文章中,2026 年 8 月。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
- 講座
- 公告
上一篇
下一篇