Элитных хакеров атаковали на их же конференции. Один из них подыграл и записал всю схему

Участников конференций Black Hat и DEF CON атаковали через поддельные документы Google Docs.


kp03fvwobzh9hxy01i1an616dp74vpro.jpg

Участников конференций Black Hat и DEF CON начали заманивать в поддельные проекты через Google Docs, а затем пытаться заразить их компьютеры вредоносными программами. Одной из целей стал специалист Huntress, который распознал обман и продолжил общение со злоумышленником, чтобы проследить, как вредоносная программа заражает компьютер на каждом этапе.

Как выяснила Huntress, 9 августа злоумышленник связался с сотрудником компании через личные сообщения в X, представившись руководителем по маркетингу CoinDesk. Собеседнику предложили помочь подготовить будущую онлайн-конференцию, а затем прислали документ Google и ключ, чтобы его «расшифровать». Аналогичные сообщения получали и другие участники конференций.

Документ содержал боковую панель, созданную с помощью Google Apps Script. Введенный ключ намеренно не срабатывал, после чего пользователю предлагали «исправить» проблему. Скрипт собирал сведения о компьютере, передавал данные о действиях жертвы через Telegram и выбирал дальнейший сценарий в зависимости от операционной системы.

На macOS пользователя убеждали выполнить команду в терминале либо вручную установить образ GAPIUpdate.dmg. Программа просила обойти встроенную защиту Gatekeeper и ввести пароль. Анализ образца показал признаки инфостилера Atomic macOS Stealer ( AMOS ), который крадет пароли и файлы cookie браузеров, данные связки ключей, сведения из криптовалютных кошельков, Telegram и приложения «Заметки». Вредоносная программа также устанавливала компонент для постоянного удаленного доступа к системе.

Для Windows применялась другая схема. После фиктивной ошибки расшифровки жертве предлагали обновить якобы необходимый «Google API Connector». Установщик использовал ClickOnce и показывал поддельную страницу Google Workspace Marketplace, пока в фоне загружались дополнительные компоненты. Альтернативный вариант заставлял пользователя самостоятельно вставить команду PowerShell.

Когда первая попытка не сработала, злоумышленник на следующий день прислал еще один документ. На этот раз приманка имитировала файл Dropbox DocSend и предлагала установить настольную версию сервиса. Для macOS загружался тот же AMOS, а пользователям Windows выдавали поддельный DocSendInstaller.exe. Программа была подписана украденным сертификатом Discord, однако цифровую подпись не удалось подтвердить.

После запуска версия для Windows собирала имя пользователя и компьютера, версию ОС, сведения о процессоре, видеокарте, BIOS, памяти, сетевых адаптерах и раскладках клавиатуры. Затем загружались три компонента. Первый представлял собой версию NetSupport Manager , настроенную так, чтобы скрытно удалённо управлять системой. Второй устанавливал собственный корневой сертификат, перенаправлял обращения к VirusTotal на локальный прокси-сервер и позволял подменять результаты, когда файлы проверялись. Третий искал установленный криптовалютный кошелек Ledger и создавал канал, чтобы получать команды.

Huntress опубликовала индикаторы компрометации. Специалисты советуют считать неожиданную просьбу выполнить команду в терминале, отключить системную защиту или вручную установить «обновление» признаком возможной атаки. Если вредоносная команда уже была выполнена, компьютер следует отключить от сети, завершить активные сеансы, сменить пароли и ключи доступа, а также проверить криптовалютные кошельки.