打开网易新闻 查看精彩图片

如果你是一名恶意黑客,网络安全专业人员恐怕是你最不想招惹的群体——因为他们极有可能反手就把你抓个现行。

就在本月初Black Hat和Def Con黑客大会前后,一名冒充知名加密货币新闻网站员工的黑客,将多名网络安全专业人员列为攻击目标。据研究人员披露,该黑客通过社交媒体平台X接触与会者,既在公开评论区回复,也发送私信,并借助谷歌文档试图诱骗目标安装恶意软件。

周三,安全公司Huntress发布博客文章,详细记录了这场黑客攻击行动。Huntress旗下一名研究人员成为攻击目标,但他将计就计,假装配合以摸清对方意图。

据对话截图显示,黑客用蹩脚的英语询问该研究人员是否有计划参加下一场会议,随后提及一场据称由该加密货币新闻网站主办的虚假会议。

此后,黑客分享了一份看似真实的谷歌文档,该文档伪装成虚假会议的筹备材料。文档中设有一个侧边栏,刻意营造出内容已加密的假象,目的是先诱骗目标输入黑客提供的伪造解密密钥。Huntress指出,这只是整个攻击流程的第一步,后续将根据目标设备的操作系统,分别向macOS或Windows用户植入恶意软件。

为使侧边栏看起来以假乱真,黑客使用了谷歌的Apps Script平台——这是一个允许开发者在谷歌文档中自定义菜单和侧边栏等界面元素的工具。

黑客企图诱骗Huntress研究人员安装三类恶意程序:一款针对苹果电脑的信息窃取工具、一款被改造为恶意软件的Windows远程桌面工具,以及一款伪装成加密货币钱包Ledger的虚假安装程序。

TechCrunch向Huntress研究人员认定的黑客账户发送私信,截至发稿未获回复。

无论是使用高级间谍软件的不明政府黑客,还是利用虚假推特账号的朝鲜政府黑客,网络安全专业人员历来都是各类黑客的攻击目标。此次攻击行动之所以具有一定迷惑性,在于黑客借助了合法的谷歌文档和谷歌功能作为掩护。

TechCrunch就此事件向谷歌发出询问,截至发稿尚未收到回复。

Q&A

Q1:黑客是如何利用谷歌文档发起这次攻击的?

A:黑客分享了一份看似正规的谷歌文档,将其伪装成会议筹备材料。文档中嵌入了一个假冒的"加密"侧边栏,利用谷歌Apps Script功能制作而成。黑客诱导目标输入所谓的"解密密钥",这一操作会触发后续步骤,最终在目标设备上安装恶意软件,攻击macOS和Windows用户的方式有所不同。

Q2:黑客在这次攻击中试图植入哪些恶意软件?

A:黑客针对不同平台部署了三类恶意程序:一款专门窃取苹果电脑信息的工具、一款被改造为恶意软件的Windows远程桌面工具,以及一款伪装成主流加密货币钱包Ledger的虚假安装程序,目的是窃取用户的加密货币资产或敏感数据。

Q3:黑客是通过什么方式接触网络安全研究人员的?

A:黑客冒充知名加密货币新闻网站员工,在社交媒体平台X上主动接触目标,手段包括公开评论和私信两种方式。攻击时间节点选在Black Hat和Def Con黑客大会前后,以此增强可信度,并以邀请参加虚假会议为由引诱目标上钩。