Dopo DEF CON il phishing si traveste da follow-up normale

Huntress ha osservato il 9 agosto una campagna di phishing post-DEF CON che si appoggia a X DM e Google Doc per sembrare un normale contatto di follow-up. Il messaggio impersonava un dirigente CoinDesk e portava a due esche distinte, costruite per fare leva su abitudini di networking già familiari a chi torna da un evento di settore. Il primo Google Doc mostrava, se aperto da un account autenticato, una sidebar personalizzata che guidava verso l'esecuzione del malware invece di limitarsi a un classico link malevolo. Il secondo lure, mascherato da condivisione DocSend, spingeva un installer falso capace di installare AMOS su macOS e NetSupport RAT, un Ledger wallet implant e un proxy di intercettazione su Windows. Il punto non è solo l'endpoint iniziale, ma il fatto che un singolo contatto credibile possa aprire la strada a furto di credenziali, compromissione di wallet e controllo remoto su più piattaforme. Per ambienti con personale che usa X, Google Docs o DocSend per follow-up e recruiting, il rischio resta nella fiducia riposta nel flusso di lavoro, non nel solo messaggio ricevuto.

Part of the PlainSec briefing for 2026-08-21

Every edition of this story: Dopo DEF CON il phishing si traveste da follow-up normale

Sources