Contexte de l'attaque
Alors que les plus grands rassemblements de hackers, comme Black Hat et Def Con, faisaient vibrer la communauté en début de mois, un individu malveillant a choisi de s’infiltrer dans le même univers. En se faisant passer pour un collaborateur d’un site d’information spécialisé dans les cryptomonnaies, il a ciblé plusieurs experts en cybersécurité via le réseau social X, alternant réponses publiques et messages privés. L’objectif était de les attirer avec la promesse d’une conférence crypto fictive, suffisamment crédible pour susciter l’intérêt des professionnels toujours à l’affût des nouvelles tendances du secteur.
Mécanisme de l'arnaque
Le plan du hacker reposait sur un document Google Docs partagé, présenté comme le programme de l’événement imaginaire. Grâce à Google Apps Script, il a ajouté une barre latérale qui simulait un chiffrement, invitant la victime à saisir une « clé de déchiffrement » fournie dans le message. Cette première interaction était la porte d’entrée d’une chaîne d’infections. Selon les informations publiées par la société de sécurité Huntress, le document déclenchait l’installation d’un infostealer destiné aux ordinateurs Apple, d’un outil d’accès à distance détourné pour les machines Windows, ainsi qu’un faux installateur de portefeuille Ledger. Chaque charge utile était adaptée au système d’exploitation détecté, maximisant les chances de succès.
Réaction des chercheurs et de Huntress
Un des chercheurs de Huntress a décidé de jouer le jeu afin de comprendre les intentions du cybercriminel. En suivant les instructions, il a pu observer le comportement du script, identifier les payloads et remonter les indicateurs de compromission. Cette approche a permis à l’équipe de documenter le processus complet, de publier un rapport détaillé et d’avertir la communauté. Le hacker, identifié sous un pseudo, n’a pas répondu aux tentatives de contact de TechCrunch, laissant planer le mystère sur ses motivations exactes et son éventuelle appartenance à un groupe plus large.
Implications pour la communauté
Cette campagne montre à quel point les outils légitimes, comme Google Docs, peuvent être détournés pour mener des attaques d’ingénierie sociale sophistiquées. Les professionnels de la sécurité, souvent perçus comme des cibles difficiles, restent vulnérables lorsqu’une offre paraît authentique et que le vecteur d’infection exploite des fonctionnalités natives d’une plateforme de confiance. Le cas souligne l’importance de vérifier chaque lien, même lorsqu’il provient d’une source apparemment fiable, et de sensibiliser les équipes aux nouvelles formes de phishing qui ne reposent plus uniquement sur des e‑mails classiques.