【科技24时区】对于恶意黑客而言,网络安全从业者恐怕是世界上最难啃的“硬骨头”。毕竟,试图入侵一群专门以抓黑客为业的人,无异于在太岁头上动土,被捕的风险极高。然而,就在本月早些时候的黑帽大会(Black Hat)和Def Con黑客会议期间,仍有人铤而走险,发起了一场针对多位网络安全专业人士的社会工程学攻击。
据研究人员披露,这名攻击者冒充一家知名加密货币新闻网站的员工,在社交平台X上通过公开回复和私信主动接触参会者。其核心手段并非直接发送病毒文件,而是利用Google Docs这一看似无害的工具,精心构建了一个诱导受害者安装恶意软件的陷阱。
周三,安全公司Huntress发布了一篇博客文章,详细复盘了这次攻击行动的全过程。值得注意的是,该行动中一名目标正是Huntress自家的研究员。这位研究员并未立即揭穿对方,而是选择“将计就计”,假装配合以摸清黑客的真实意图。
从对话截图来看,攻击者的英语表达略显生硬。他先是询问研究员接下来是否有参加其他会议的计划,随后抛出一个由所谓“加密货币新闻网站”组织的虚假会议邀请。紧接着,黑客分享了一份真实的Google文档,这份文档表面看起来像是会议的筹备计划表,实则暗藏玄机。
文档侧边栏经过特殊设计,旨在让目标误以为内容已被加密。攻击者的第一步策略,就是诱导目标输入由其提供的虚假解密密钥。根据Huntress的分析,这仅仅是连环套的开始。一旦用户尝试“解密”,后续流程将根据目标使用的操作系统不同,分别引导其安装针对macOS或Windows的恶意软件。
为了让这个伪造的侧边栏显得逼真可信,黑客利用了Google Apps Script平台。该平台允许开发者自定义Google Docs的用户界面,例如添加菜单和侧边栏功能。这种对合法功能的滥用,使得整个骗局更具迷惑性。
具体而言,攻击者试图诱使Huntress的研究员安装三种不同类型的恶意程序:针对苹果电脑的窃密软件(infostealer)、被改造成恶意工具的Windows远程桌面查看器,以及假冒的Ledger加密货币钱包安装程序。
当TechCrunch通过X向被Huntress确认为黑客的账户发送私信时,对方未作任何回应。事实上,无论是使用高级间谍软件的神秘政府黑客,还是利用虚假Twitter账号进行活动的朝鲜政府黑客,此前都曾将网络安全专业人士列为目标。但此次行动之所以显得格外具有欺骗性,关键在于它巧妙地利用了合法的Google文档及其原生功能,降低了受害者的警惕心。
截至发稿前,谷歌方面尚未就TechCrunch关于是否监测到此类或类似黑客活动的问询作出即时回应。这起事件再次提醒业界,即便是在高度专业化的安全圈层内,基于信任链和社会工程学的攻击依然防不胜防,尤其是当攻击载体披着“合法云服务”的外衣时。
黑客“踢到铁板”:伪装加密文档诱骗安全专家,反被顺藤摸瓜
科技区角
2026-08-21 06:01
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。