Een ingenieuze phishingcampagne rond grote hacking‑evenementen

Terwijl de wereld zich richt op de jaarlijkse Black Hat en Def Con, heeft een kwaadwillende actor een subtiel plan opgezet om beveiligingsspecialisten te benaderen. De aanvaller deed zich voor als medewerker van een toonaangevende crypto‑nieuwssite en benaderde meerdere professionals via het sociale netwerk X, zowel in openbare reacties als in directe berichten.

De valstrik: een nep‑crypto‑conferentie

In gebroken Engels vroeg de hacker of de doelwitten van plan waren om een komende conferentie bij te wonen. Vervolgens werd een zogenaamd “planning‑document” gedeeld, een ogenschijnlijk legitieme Google‑Doc die een agenda voor de fictieve crypto‑conferentie bevatte. De pagina werd aangepast met een aangepaste zijbalk die eruitzag alsof het document versleuteld was, waardoor de ontvanger werd aangemoedigd een nep‑decryptiesleutel in te voeren.

Technische trucjes met Google Apps Script

Om de illusie te versterken, maakte de aanvaller gebruik van Google Apps Script, een platform waarmee ontwikkelaars de interface van Google‑Docs kunnen aanpassen. Met dit script werd een menubalk en een zijbalk gecreëerd die de indruk wekten van een beveiligde omgeving. Zodra de slachtoffer de valse sleutel invoerde, startte een reeks scripts die uiteindelijk schadelijke payloads op de computer van de gebruiker plaatsten.

De malware‑payloads: van infostealer tot nep‑wallet

Afhankelijk van het besturingssysteem werden verschillende kwaadaardige componenten geïnstalleerd. Voor macOS werd een infostealer gedropt die gevoelige gegevens kon uitlezen. Windows‑gebruikers kregen een gemodificeerde remote‑desktop‑tool, die in feite een backdoor vormde. Daarnaast werd een valse installer voor de populaire cryptocurrency‑wallet Ledger verspreid, waardoor gebruikers mogelijk hun digitale activa konden verliezen.

Hoe Huntress de aanval ontmaskerde

Het beveiligingsbedrijf Huntress publiceerde een gedetailleerde analyse nadat een van hun eigen onderzoekers benaderd werd. De onderzoeker speelde mee om de intenties van de hacker te doorgronden, waardoor de volledige aanvalsketen in kaart kon worden gebracht. Huntress kon bevestigen dat de aanvaller geen reactie gaf op een privé‑bericht van TechCrunch op X.

Waarom deze campagne zo overtuigend was

De combinatie van een authentiek ogende Google‑Doc, een bekende crypto‑nieuwssite en een tijdsgebonden context (de grote hacking‑conferenties) maakte de val bijzonder geloofwaardig. Bovendien heeft Google zelf nog niet gereageerd op vragen over soortgelijke incidenten, waardoor de aanval nog meer ruimte kreeg om onopgemerkt te blijven.

Wat beveiligingsprofessionals kunnen leren

Deze episode onderstreept het belang van waakzaamheid, zelfs wanneer een bericht afkomstig lijkt te zijn van een betrouwbare bron. Het controleren van URL‑s, het verifiëren van afzenders via meerdere kanalen en het vermijden van het invoeren van gevoelige gegevens in onbekende interfaces zijn cruciale stappen. Daarnaast benadrukt het incident de noodzaak om verdachte documenten in een sandbox‑omgeving te openen voordat ze op een productiesysteem worden uitgevoerd.

Source: https://techcrunch.com/2026/08/20/someone-targeted-security-researchers-using-a-fake-crypto-conference-as-a-lure/

Related Articles