เกิดอะไรขึ้น
บุคคลหนึ่งปลอมตัวว่าทำงานให้เว็บไซต์ข่าวคริปโตชั้นนำ เข้าหาผู้เชี่ยวชาญด้านความปลอดภัยบน X ทั้งตอบสาธารณะและข้อความส่วนตัวในช่วงงาน Black Hat และ Def Con จากนั้นส่งเอกสาร Google Docs ที่ดูเหมือนเอกสารวางแผนงานประชุมคริปโตปลอม โดยมีแถบด้านข้างที่เลียนแบบการเข้ารหัสเพื่อหลอกให้เป้าหมายกรอกคีย์ถอดรหัสปลอม ซึ่งนำไปสู่การติดตั้งมัลแวร์สำหรับ macOS และ Windows ตามรายงานของ Huntress
ทำไมเรื่องนี้สำคัญ
นักวิจัยความปลอดภัยเป็นกลุ่มเป้าหมายที่ตรวจจับการโจมตีได้ยาก การโจมตีนี้ใช้เครื่องมือที่ผู้ใช้ทั่วไปไว้วางใจ เช่น Google Docs และ Google App Script เพื่อสร้างเอกสารปลอมที่เลียนแบบการเข้ารหัส และพยายามติดตั้ง infostealer สำหรับ Apple, เครื่องมือ remote desktop ที่ถูกปรับเป็นมัลแวร์สำหรับ Windows และตัวติดตั้งปลอมสำหรับกระเป๋าคริปโต Ledger
ผลกระทบที่น่าจับตา
-
สำหรับผู้อ่าน: นักวิจัยความปลอดภัยตกเป็นเป้าหมาย: ผู้เชี่ยวชาญด้านความปลอดภัยถูกเข้าหาบน X และถูกหลอกด้วยเอกสารปลอมที่เลียนแบบการเข้ารหัส ทำให้ต้องเพิ่มความระมัดระวังต่อช่องทางสังคมออนไลน์และเอกสารภายนอก
-
สำหรับธุรกิจ: องค์กรที่ใช้ Google Docs ต้องระวังเอกสารภายนอก: การโจมตีใช้ Google Docs และ Google App Script สร้างแถบด้านข้างปลอม ทำให้พนักงานหรือทีมเทคนิคต้องตรวจสอบแหล่งที่มาของเอกสารและลิงก์ก่อนกรอกข้อมูลหรือติดตั้งซอฟต์แวร์
-
สำหรับนักพัฒนา: นักพัฒนาต้องระวังการถูกใช้ฟีเจอร์ Google App Script: ฟีเจอร์ที่อนุญาตให้ปรับแต่งเมนูและแถบด้านข้างใน Google Docs ถูกนำมาใช้สร้างอินเทอร์เฟซปลอม ทำให้การตรวจสอบความถูกต้องของเอกสารและสคริปต์มีความสำคัญมากขึ้น
มุมมองของทันเทค
บทวิเคราะห์: จุดอ่อนของแคมเปญนี้ไม่ใช่ช่องโหว่ของ Google Docs แต่คือความไว้วางใจที่ผู้ใช้มีต่อเอกสารและฟีเจอร์ของ Google การเลียนแบบแถบด้านข้างด้วย Google App Script ทำให้เหยื่อที่เชี่ยวชาญด้านความปลอดภัยยังถูกหลอกได้ จึงควรกำหนดนโยบายตรวจสอบเอกสารภายนอก ไม่กรอกคีย์หรือติดตั้งซอฟต์แวร์จากเอกสารที่ไม่รู้จัก และตรวจสอบสคริปต์หรือลิงก์ก่อนใช้งาน
สรุปในประโยคเดียว
Huntress เผยแพร่รายงานการโจมตีที่บุคคลหนึ่งปลอมตัวเป็นพนักงานเว็บไซต์ข่าวคริปโต ใช้ Google Docs ปลอมเป็นเอกสารจัดงานประชุมคริปโตและหลอกนักวิจัยความปลอดภัยให้ติดตั้งมัลแวร์บน macOS และ Windows