假加密貨幣會議借真 Google Docs 放毒:四步拆穿定向釣魚
Tech News

假加密貨幣會議借真 Google Docs 放毒:四步拆穿定向釣魚

圖片:via TechCrunch — https://techcrunch.com/2026/08/20/someone-targeted-security-researchers-using-a-fake-crypto-conference-as-a-lure/
TechLab 編輯部(譯)·

由社交平台私訊建立信任,再引你下載程式或者貼終端機指令

有人喺 Black Hat 同 DEF CON 完結後,假扮加密貨幣媒體 CoinDesk 嘅市場推廣高層,經 X 私訊接觸網絡安全從業員,話想搵人幫手籌備網上會議。TechCrunch 報道指有數名安全人員收到接觸;安全公司 Huntress 就完整記錄咗其中一次,研究員一早睇穿有古怪,但繼續同對方傾落去,觀察成個攻擊流程點樣運作。暫時冇證據顯示呢輪行動波及香港,幕後人物身份同受害規模亦未明。

真 Google 網址,唔代表份文件可信

成件事最易令人鬆懈嘅位,係對方分享嘅確實係 docs.google.com 文件,唔係砌出嚟嘅相似網址。文件扮成會議計劃書,右邊仲有個「解密」側欄,叫收件人輸入私訊收到嘅金鑰。輸入後必定彈出失敗訊息,再叫人手動「修復」或者下載更新。Google 官方文件確認,Apps Script 本身容許開發者喺 Docs 加自訂選單、對話框同側欄;攻擊者今次利用呢個正常功能包裝騙局,Huntress 同 TechCrunch 都冇話 Google Docs 本身出現安全漏洞。

攻擊者經私訊向 Huntress 研究員傳送假 DocSend 文件嘅對話畫面

圖片:Huntress

個「解密失敗」其實係預先寫好嘅劇本

Huntress 拆解個 Apps Script 後發現,側欄會檢查幾組寫死咗嘅金鑰、收集裝置資料,仲會經 Telegram 回報操作進度,再按 macOS 或 Windows 顯示唔同路線。macOS 用戶會見到要貼入終端機嘅指令,或者下載名為 GAPIUpdate.dmg 嘅「手動更新」,安裝說明仲叫人繞過 Gatekeeper。Huntress 話磁碟映像特徵高度吻合 Atomic macOS Stealer,可偷瀏覽器密碼、cookie、Keychain 資料、Telegram 檔案同加密貨幣錢包資料。研究期間,終端機指令指向嘅位置不停重定向,研究員未能取得嗰條路線原本打算送出嘅 payload。

Windows 路線就聲稱要更新「Google API Connector」,經 ClickOnce 安裝程式顯示一個假 Google Workspace Marketplace 畫面,同時喺背景下載其他檔案。第二日,對方見研究員未中招,又補發一份扮 Dropbox DocSend 分享嘅文件。Huntress 分析後搵到 NetSupport 遙距管理工具、干預 traffic 嘅本機 proxy,同一個針對 Ledger 錢包安裝目錄嘅植入程式。部分 server 同 payload 當時已經失效,所以 Huntress 嘅分析只涵蓋研究員攞到嗰批樣本,唔代表每位收件人收到嘅檔案都一樣。

四個位逐層核實,唔好淨係望網址

收到海外會議、訪問或者合作邀請,第一步先由主辦機構官網搵公開聯絡方法,另開一條渠道確認活動同聯絡人,唔好直接用私訊內提供嘅電話或電郵。跟住核對帳戶歷史、姓名、職銜、電郵網域,同文件擁有人身份有冇互相對得上。去到檢查連結,就要分清楚「由 Google 託管」同「內容經 Google 認證」係兩回事;Docs、Drive、GitHub Releases 呢啲正常服務一樣可以俾人放惡意內容。最後,普通會議文件冇理由叫你開終端機、貼 PowerShell、裝 connector、輸入電腦密碼,或者關掉 Gatekeeper,見到其中一樣已經應該停手。

中過招要當整部機嘅秘密已經外洩

如果已經照指示執行指令或安裝檔案,單靠刪走個 app 未必夠。Huntress 建議先將裝置斷網、保留調查證據,再由公司安全或 IT 團隊評估使唔使重裝系統;同時撤銷登入 session、重設密碼,輪換機上存過嘅 API key、開發憑證同其他 secrets,亦要檢查加密貨幣錢包活動。今次手法食正大家對協作平台嘅慣性信任,活動名同文件排版幾像真都好,只要流程突然叫你幫部機「修復」或「更新」,就值得即刻停低核實。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook