安全研究人员本该是最难被骗的一群人——他们的日常工作就是拆解别人的骗局。但就在今年Black Hat和Def Con会议前后,一个冒充CoinDesk营销高管的X账号,偏偏挑他们下手。安全公司Huntress在8月19日发布的博客里还原了整个过程:攻击者用虚构的加密会议做诱饵,通过一份看起来正常的Google Docs文档,试图向研究人员的macOS和Windows设备分别投毒。更值得记下来的一句判断是,Huntress在报告里明确表示,这套手法表面很像朝鲜背景黑客的经典剧本,但证据不足以做出这个归因。

从“解密密钥”到分流投毒:一套完整的骗局

攻击者先在X上公开回复或私信接触参会者,问对方接下来是否要参加某个由“加密媒体”主办的会议,随后甩出一份Google Doc,说是会议的策划文档。文档侧边栏显示着一个名为DecryptPanel.html的界面,看起来像是内容被加密了,需要输入密钥才能查看。

这个侧边栏本身是靠Google官方的Apps Script功能做出来的——开发者本可以用它给文档加自定义菜单,攻击者拿来伪装成加密系统。目标一旦输入攻击者给的“密钥”,系统会提示解密失败,接着引导对方在终端或PowerShell里执行一段命令,这是安全圈近两年很常见的ClickFix套路:不靠漏洞,靠用户自己动手执行。

命令执行之后,链路按操作系统分叉。macOS用户会下载一个叫GAPIUpdate.dmg的安装包,装进去的其实是一款类AMOS家族的信息窃取器,专门搬走浏览器凭证、加密钱包、Keychain数据、Telegram文件和笔记内容,还会在/Library/LaunchDaemons/com.xdivcmp.plist里写入持久化项,重启也清不掉。Windows用户拿到的是一个伪装成Google API ConnectorDocSend的安装包,背后是NetSupport RAT远控工具、一个名为Asusdriverld.exe的Ledger钱包植入程序,外加一个本地TLS拦截代理,用来在流量层面继续窃取信息。

攻击链五步 X私信 冒充CoinDesk 邀约假会议 Google Doc 会议策划文档 Apps Script侧边栏 假解密面板 DecryptPanel 要求输入密钥 ClickFix 手动执行命令 终端/PowerShell 分流 投毒 macOS链条 GAPIUpdate.dmg → 类AMOS窃密器 钱包/Keychain/Telegram/笔记 Windows链条 NetSupport RAT+Ledger植入 本地TLS拦截代理

像朝鲜黑客,却查无实据

原文提到这类攻击让人联想到朝鲜背景黑客用假研究员身份钓鱼的老路子,这个类比不算错,但只说对了一半。Google TAG在2021年和2023年两次披露的朝鲜行动,靠的是数月经营出来的可信身份,攻击者会跟目标聊技术、发协作邀约、慢慢养熟关系,最后才动用零日漏洞,甚至能打穿全部打了补丁的浏览器。那是一套典型的国家级情报操作,成本高、耐心足、目标是拿到未公开漏洞和研究工具。

这次的模式完全不一样。外联方式是模板化群发,语言还带着明显的语法错误,从接触到摊牌只用了一次会议邀约,没有任何长期人设经营。技术终点也不是零日利用,而是让用户自己手动执行命令——门槛更低,但也更依赖对方一时疏忽。攻击链里出现的俄语代码注释和西里尔字母网络信息,Huntress认为是弱信号,可能只是开发者习惯或复用了别人的工具,不能当归因证据。

剧本借得来,身份也仿得像,但归因这道题,证据不够就不该抢答。

Huntress没有把这次行动归到任何具名组织头上,理由很直接:加密钱包窃取模块和信息窃取器的组合,指向的是财务动机,而不是情报收集。换句话说,这更像是一个网络犯罪团伙照抄了国家级APT的社会工程模板,去打一群本该很难被骗的人。


谁该多提防一点

直接暴露在风险里的是两类人。一类是刚开完会、社交媒体活跃度正高的安全研究人员,会后收到的“合作邀约”“会议策划文档”私信,恰恰是最容易被放松警惕的场景。另一类是持有加密资产、尤其是用Ledger这类硬件钱包的用户,这次的Windows载荷里专门做了一个伪装成Asusdriverld.exe的钱包安装包,目标很具体。

  • 风险.Google Apps Script这类合法功能可以被拿来伪造界面,Google目前未回应置评请求,说明这类功能滥用还没有明确的产品层面防护。
  • 建议.任何要求先输入“密钥”“口令”才能查看内容的Google文档,本身就是一个危险信号,遇到应先核实发件人身份,而不是先按提示操作。

Google Apps Script是完全合法的功能,这恰恰是这次骗局能得手的关键——受害者防的是恶意软件,没防住的是一个被滥用的正规工具。归因可以慢慢查,但“看到解密面板就先停手”这条经验,现在就能用。