黑客“踢到铁板”:伪装加密文档诱骗安全专家,反被顺藤摸瓜

科技区角 2026-08-21 06:01

【科技24时区】对于恶意黑客而言,网络安全从业者恐怕是世界上最难啃的“硬骨头”。毕竟,试图入侵一群专门以抓黑客为业的人,无异于在太岁头上动土,被捕的风险极高。然而,就在本月早些时候的黑帽大会(Black Hat)和Def Con黑客会议期间,仍有人铤而走险,发起了一场针对多位网络安全专业人士的社会工程学攻击。

据研究人员披露,这名攻击者冒充一家知名加密货币新闻网站的员工,在社交平台X上通过公开回复和私信主动接触参会者。其核心手段并非直接发送病毒文件,而是利用Google Docs这一看似无害的工具,精心构建了一个诱导受害者安装恶意软件的陷阱。

周三,安全公司Huntress发布了一篇博客文章,详细复盘了这次攻击行动的全过程。值得注意的是,该行动中一名目标正是Huntress自家的研究员。这位研究员并未立即揭穿对方,而是选择“将计就计”,假装配合以摸清黑客的真实意图。

从对话截图来看,攻击者的英语表达略显生硬。他先是询问研究员接下来是否有参加其他会议的计划,随后抛出一个由所谓“加密货币新闻网站”组织的虚假会议邀请。紧接着,黑客分享了一份真实的Google文档,这份文档表面看起来像是会议的筹备计划表,实则暗藏玄机。

文档侧边栏经过特殊设计,旨在让目标误以为内容已被加密。攻击者的第一步策略,就是诱导目标输入由其提供的虚假解密密钥。根据Huntress的分析,这仅仅是连环套的开始。一旦用户尝试“解密”,后续流程将根据目标使用的操作系统不同,分别引导其安装针对macOS或Windows的恶意软件。

为了让这个伪造的侧边栏显得逼真可信,黑客利用了Google Apps Script平台。该平台允许开发者自定义Google Docs的用户界面,例如添加菜单和侧边栏功能。这种对合法功能的滥用,使得整个骗局更具迷惑性。

具体而言,攻击者试图诱使Huntress的研究员安装三种不同类型的恶意程序:针对苹果电脑的窃密软件(infostealer)、被改造成恶意工具的Windows远程桌面查看器,以及假冒的Ledger加密货币钱包安装程序。

当TechCrunch通过X向被Huntress确认为黑客的账户发送私信时,对方未作任何回应。事实上,无论是使用高级间谍软件的神秘政府黑客,还是利用虚假Twitter账号进行活动的朝鲜政府黑客,此前都曾将网络安全专业人士列为目标。但此次行动之所以显得格外具有欺骗性,关键在于它巧妙地利用了合法的Google文档及其原生功能,降低了受害者的警惕心。

截至发稿前,谷歌方面尚未就TechCrunch关于是否监测到此类或类似黑客活动的问询作出即时回应。这起事件再次提醒业界,即便是在高度专业化的安全圈层内,基于信任链和社会工程学的攻击依然防不胜防,尤其是当攻击载体披着“合法云服务”的外衣时。

关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。
安全
more
OpenAI收紧测试期安全防线:监控算力成本激增20%,最大模型RL训练仍处“冻结”状态
三个Claude互相封号、投毒、栽赃!Anthropic:一个AI安全,一群AI未必
特斯拉Cybercab拟月底奥斯汀试运营,无方向盘设计引安全争议
OpenAI“误伤”安全研究员:TAC项目访问权限突遭撤销,官方称系技术故障
把事实核查嵌入诊疗流程:MedGuard给「诊疗安全」当守门人
道德绑架竟成越狱密钥?旧版Claude模型暴露安全软肋
环境传感技术如何提升ADAS可靠性与动力电池安全
别只看350 Wh/kg,宁德时代航空电池开始过“安全关”
美能源部实验室秘密审查中国激光雷达,自动驾驶“感官”面临安全大考
民航局召开8月安委会全体(扩大)会议|认真扎实做好通航安全整治和意见征求工作,持续做好无人机查控
Copyright © 2025-成都区角科技有限公司
蜀ICP备2025143415号-1
  
川公网安备51015602001305号