
Falsa conferência cripto usa Google Docs para infectar pesquisadores de segurança
Um golpista se passou por executivo da CoinDesk para atrair profissionais de cibersegurança logo após a Black Hat e a DEF CON, escondendo malware dentro de um documento do Google Docs disfarçado de painel criptografado.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
Profissionais de cibersegurança que passaram pela Black Hat e pela DEF CON, duas das maiores conferências de hacking do mundo, viraram alvo de uma campanha de phishing bem construída em agosto. Segundo reportagem do TechCrunch, baseada em investigação da empresa de segurança Huntress, o golpista abordava as vítimas publicamente e por mensagem direta na rede X, se passando por um executivo de marketing da CoinDesk, site de notícias sobre criptomoedas.
A isca era a proposta de ajuda em uma conferência de criptomoedas fictícia. A partir daí, o golpista compartilhava um Google Doc genuíno — não uma página falsa — com um documento de planejamento do evento. O detalhe malicioso ficava escondido numa barra lateral construída com Google Apps Script, ferramenta legítima do Google que permite personalizar a interface de documentos com menus e painéis. Essa barra simulava um sistema de “descriptografia”, pedindo à vítima que inserisse uma chave fornecida pelo próprio golpista — programada para nunca funcionar de primeira, prolongando o contato e a manipulação.
A partir daí, o esquema levava a vítima a instalar malware: no macOS, um infostealer conhecido como AMOS, que rouba senhas de navegador, cookies e dados de carteiras cripto; no Windows, uma cadeia que incluía o RAT (ferramenta de acesso remoto) NetSupport, um proxy capaz de interceptar tráfego e um implante voltado à carteira Ledger.
A Huntress identificou a campanha depois que um de seus próprios pesquisadores foi abordado e decidiu fingir cooperação para mapear as táticas do golpista.
Quem está exposto
O alvo declarado foi o público de conferências de segurança — perfil tecnicamente preparado, o que reforça como a engenharia social bem feita ainda funciona mesmo contra quem lida com esse tipo de ameaça no dia a dia. Mas a técnica (documento legítimo do Google com script malicioso embutido) pode ser adaptada para qualquer setor.
O que fazer agora
- Desconfie de convites profissionais que chegam por DM em redes sociais, mesmo vindos de perfis que parecem representar empresas conhecidas — confirme a identidade por outro canal antes de interagir.
- Evite inserir “chaves”, códigos ou senhas dentro de documentos compartilhados, ainda que pareçam ferramentas internas de uma empresa parceira.
- Não execute comandos de terminal sugeridos por terceiros durante uma conversa, mesmo que o pedido pareça técnico e legítimo.
- Mantenha antivírus e softwares de segurança atualizados nos sistemas usados para trabalho, incluindo macOS.
- Se você atua na área e foi contatado com propostas parecidas nas últimas semanas, verifique processos em segundo plano e conexões de rede incomuns no seu computador.