Hackers usaron una falsa conferencia cripto en Google Docs para infectar a investigadores de seguridad

Un ciberdelincuente que fingió trabajar para un sitio de noticias de activos digitales intentó engañar a expertos en ciberseguridad utilizando herramientas de Google Script para instalar malware en entornos macOS y Windows durante las conferencias Black Hat y Def Con.

Atacar a profesionales de la ciberseguridad suele ser una estrategia de alto riesgo para cualquier ciberdelincuente, dada la probabilidad de que los especialistas detecten la amenaza a tiempo. Sin embargo, una reciente campaña maliciosa dirigida contra asistentes a las emblemáticas conferencias de hacking Black Hat y Def Con intentó romper esa regla mediante el uso de ingeniería social avanzada y herramientas legítimas de colaboración en la nube.

La firma de seguridad Huntress publicó una investigación detallada sobre el caso tras detectar que uno de sus propios investigadores había sido tomado como objetivo. Para comprender el modus operandi y los alcances del ataque, el analista de la compañía simulo ceder ante el engaño, permitiendo documentar la estrategia paso a paso.

Un reclamo falso basado en activos digitales y Google Docs

La maniobra comenzó en la red social X (anteriormente Twitter), donde el atacante —haciéndose pasar por empleado de un reconocido sitio de noticias de criptomonedas— contactó a varios profesionales del sector mediante respuestas públicas y mensajes directos. Utilizando un inglés deficiente, el delincuente consultó a los expertos sobre su asistencia a futuros eventos del sector y mencionó una supuesta conferencia organizada por el medio especializado.

Para dar credibilidad al engaño, el atacante compartió un enlace legítimo a un archivo de Google Docs que simulaba ser el documento de planificación de la falsa conferencia. Al ingresar, el archivo desplegaba una barra lateral diseñada para hacer creer a la víctima que el contenido se encontraba cifrado.

El objetivo inicial consistía en convencer al usuario de introducir una clave de descifrado proporcionada por el propio hacker. Ese primer paso desencadenaba una secuencia de comandos orientada a la instalación de código malicioso en los sistemas operativos macOS o Windows, según la plataforma utilizada por el objetivo.

Sofisticación técnica con Google App Script

La particularidad técnica que otorgó verosimilitud al ataque radicó en el aprovechamiento de herramientas nativas de desarrollo. Para crear la barra lateral en el documento, el atacante empleó Google App Script, una plataforma oficial que permite a los desarrolladores personalizar la interfaz de usuario de Google Docs mediante menús adicionales y paneles laterales.

Según reportó Huntress, el despliegue malicioso buscaba infectar los equipos con tres tipos de amenazas distintas:

  • Para usuarios de Apple: Un programa del tipo infostealer, diseñado para el robo de credenciales e información confidencial.
  • Para usuarios de Windows: Una herramienta de acceso remoto a escritorio (Remote Desktop) modificada y reutilizada con fines maliciosos.
  • Para inversores cripto: Un instalador falso para la billetera de hardware de criptomonedas Ledger.

Un antecedente que enciende las alarmas en el sector

El intento de intrusión no es un hecho aislado. Diversos grupos de cibercrimen —desde actores estatales no identificados con spyware avanzado hasta hackers respaldados por el gobierno de Corea del Norte mediante perfiles falsos— han tomado a profesionales de la seguridad informática como blanco prioritario en el pasado. En esta oportunidad, el factor diferenciador que incrementó la credibilidad del engaño fue la integración de funciones avanzadas dentro de la plataforma legítima de Google.

El titular de la cuenta en la red social X identificada por Huntress no respondió a las consultas enviadas por el medio especializado TechCrunch. Asimismo, Google tampoco emitió declaraciones inmediatas al ser consultado sobre si había detectado campañas similares dentro de su infraestructura de servicios en la nube.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

WP to LinkedIn Auto Publish Powered By : XYZScripts.com