Повідомлення після DEF CON починалося не з вкладення й не з очевидно підробленої сторінки входу. За даними Huntress, зловмисник видавав себе за керівника CoinDesk у приватних повідомленнях X, переводив розмову до справжнього Google Документа та просив скористатися бічною панеллю для його «розшифрування». Документ був на docs.google.com, але інструкції з оновлення всередині нього не були надійними.
Ця різниця важлива: відкриття документа не дорівнювало запуску шкідливого ПЗ. Небезпечний перехід відбувався, коли одержувач виконував фальшиве оновлення: копіював команду в Terminal на macOS, запускав DMG, встановлював Windows-пакет ClickOnce під виглядом конектора Google API або окремий фальшивий інсталятор DocSend. Huntress пов’язала ланцюжки macOS зі стилером на кшталт AMOS і бекдором, а Windows — із NetSupport RAT та додатковим закріпленням, пов’язаним із криптогаманцями.
Кому потрібно діяти після приманки в Google Документі
Найшвидший спосіб оцінити інцидент — визначити останню дію, яку ви справді виконали. Не запускайте файл або команду повторно, щоб перевірити їхню поведінку.
| Що сталося | Ймовірний ризик | Що робити зараз |
|---|---|---|
| Ви отримали повідомлення в X, але не відкрили посилання | У межах описаного ланцюжка шкідливий код не запускався | Заблокуйте й поскаржтеся на акаунт. Збережіть повідомлення, якщо воно стосувалося роботи або участі в конференції. |
| Ви відкрили Google Документ або його бічну панель | Відправник міг зрозуміти, що приманка дійшла до людини; саме відкриття не доводить запуск AMOS чи NetSupport | Закрийте документ, повідомте про порушення та перевірте активність Google-акаунта, якщо надавали незвичний дозвіл. |
| Ви ввели «ключ розшифрування», але нічого не запускали | Екран помилки був створений, щоб підштовхнути до фальшивого оновлення | Зупиніться. Не копіюйте команду, не обходьте Gatekeeper і не встановлюйте запропонований конектор. |
| Ви завантажили DMG, ClickOnce або інсталятор із брендингом DocSend, але не відкривали | Файл може бути шкідливим, проте завантаження ще не доводить виконання | Видаліть або ізолюйте файл, запишіть його назву й час завантаження, запустіть перевірку. |
| Ви виконали команду чи DMG на macOS | Високий ризик викрадення паролів, браузерних сесій, криптогаманців і встановлення бекдора | Від’єднайте Mac від мережі, збережіть докази, проскануйте систему та змініть скомпрометовані дані з чистого пристрою. |
| Ви встановили конектор Windows або пакет DocSend | Високий ризик віддаленого доступу NetSupport та змін системи й гаманця | Ізолюйте ПК і до повторного підключення перевірте служби, сертифікати, файл hosts, правила брандмауера та закріплення. |
Чому справжня адреса Google не гарантувала безпеки
Google Apps Script дає власнику документа змогу створювати власні меню й бічні панелі. У цій кампанії легітимна функція стала оболонкою атаки. Людина бачила охайний інтерфейс «Document Decryption», вводила ключ із повідомлення й отримувала навмисно створену помилку. Після цього панель стверджувала, що потрібно оновити компоненти Google API.
Домен показує лише місце розміщення сторінки. Він не підтверджує інструкції від невідомого власника документа. Якщо документ просить залишити браузер, вставити команду в термінал, вимкнути захист платформи або встановити «API-конектор», межу довіри вже порушено. Так само працюють фальшиві CAPTCHA та кампанії ClickFix: користувача вмовляють власноруч виконати крок, який браузерний захист не дозволив би автоматично.

Що Huntress побачила на macOS і Windows
На macOS один шлях показував команду для копіювання в Terminal, а інший пропонував образ диска й інструкцію з обходу Gatekeeper. Отримане шкідливе ПЗ нагадувало Atomic macOS Stealer за цілями викрадення та мало функції бекдора. Тому йдеться не лише про один пароль: перевірки можуть потребувати cookie браузера, збережені облікові дані, криптогаманці та постійний віддалений доступ. Наш матеріал про AmnesiaStealer на macOS пояснює, чому браузерні сесії треба захищати навіть після видалення видимого файла.
На Windows фальшивий конектор Google API використовував ClickOnce для встановлення компонентів NetSupport Manager, які могли надати оператору віддалений контроль. Huntress також проаналізувала другий маршрут із переконливою підробленою сторінкою DocSend. Її інсталятор додавав ще один шлях NetSupport і закріплення, пов’язане з Ledger, а також міг змінювати кореневі сертифікати, файл hosts і правило брандмауера.
NetSupport Manager і ClickOnce — легітимні технології, тож сама їхня наявність не доводить компрометацію. Вирішальним є контекст: неочікуване встановлення одразу після цього повідомлення, невідома служба віддаленого керування та системні зміни в той самий час вимагають розслідування. У відкритому звіті також зазначено, що частина адрес корисного навантаження вже не працювала або була неповною, тому результат для різних цілей міг відрізнятися.
Що перевірити після запуску фальшивого оновлення
- Ізолюйте пристрій. Вимкніть Wi-Fi, Ethernet, VPN і від’єднайте зовнішні носії. Якщо комп’ютер робочий, спочатку зверніться до служби безпеки: історія повідомлень, завантажень і процесів допоможе визначити масштаб.
- Збережіть приманку. Запишіть акаунт X, розмову, адресу Google Документа, приблизний час кожної дії та назву файла. Не відкривайте підозрілий інсталятор лише заради обчислення хешу.
- Перевірте весь ланцюжок. Запустіть оновлене захисне сканування й не відновлюйте карантинні файли. На macOS перевірте об’єкти входу, LaunchAgents/LaunchDaemons, невідомі профілі, розширення браузера й недавній доступ програм. На Windows — встановлені програми, служби, заплановані завдання, автозапуск, сертифікати, зміни hosts, правила брандмауера та ПЗ віддаленого доступу.
- Захистіть акаунти з чистого пристрою. Завершіть активні сесії, змініть пароль пошти й менеджера паролів, замініть токени розробника та API-ключі, увімкніть стійку до фішингу MFA. Новий пароль, введений на підозрюваному пристрої, теж може потрапити зловмиснику.
- Перевірте фінансовий доступ. Перегляньте розширення криптогаманців, біржові акаунти, фрази відновлення та останні перекази. Якщо seed-фразу або приватний ключ було видно на зараженому пристрої, перемістіть активи з чистої системи в новий гаманець.
- Переконайтеся перед підключенням. Одного видаленого файла недостатньо, коли описані закріплення й віддалений доступ. Перезавантажте систему, повторіть сканування та перевірте, що підозрілі служби, сертифікати, правила й об’єкти входу не повернулися.
Якщо ви запускали команду, DMG, ClickOnce або інсталятор DocSend, проскануйте пристрій до повторного входу у важливі акаунти.
Якщо на Windows з’явився невідомий засіб віддаленого керування, не залишайте комп’ютер у мережі після одного чистого сканування. Організаціям варто врахувати й вибір жертви: участь у конференції, роботодавець, медійна роль або робота з криптовалютою могли пояснити, чому звернулися саме до цієї людини.
Як повідомити про документ без надмірних обмежень
Скористайтеся формою Google Docs для повідомлення про порушення та поскаржтеся на акаунт X, що видає себе за іншу людину. Якщо ви надали Google-дозвіл, скасуйте його й перегляньте недавню безпекову активність. Не кожне несподіване запрошення до співпраці є атакою, однак особу відправника слід перевірити через незалежно знайдену адресу або знайомого колегу до відкриття наступних файлів.
Блокувати Google Docs чи DocSend у всій організації теж не обов’язково. Корисніше застосувати поведінкове правило: жоден документ, рекрутер, журналіст, знайомий із конференції чи «служба підтримки» не повинні вимагати команди в терміналі, обходу захисту, кореневого сертифіката або неочікуваного встановлення віддаленого доступу, щоб показати звичайний вміст.
Джерела
- Huntress. «Post-DEF CON Phishing Campaign Uses Google Docs to Deliver Multi-Platform Malware». 19 серпня 2026 року. аналіз кампанії Huntress.
- Google Docs Editors Help. «Report a violation». Переглянуто 4 вересня 2026 року. інструкції Google щодо скарги на документ.
- Google Account Help. «Secure a hacked or compromised Google Account». Переглянуто 4 вересня 2026 року. відновлення Google-акаунта.
