新聞

攻擊者利用Google Docs引導使用者執行ClickFix操作,將Google文件變成惡意程式感染流程的一環。資安業者Huntress近日揭露一起針對資安研究人員的攻擊活動。

攻擊者假冒加密貨幣媒體CoinDesk行銷主管,透過X接觸資安研究人員並傳送惡意Google Docs文件;文件會利用Google Apps Script建立側邊欄,先要求使用者輸入所謂的加密金鑰,再顯示解密失敗訊息,引導使用者執行命令或下載所謂的更新程式,進一步在Windows或macOS電腦植入惡意程式。使用者登入Google帳號開啟文件時,相關指令碼還能蒐集IP位址、地理位置及瀏覽器加密貨幣錢包擴充功能等資訊。

在macOS環境,攻擊者會引誘使用者執行終端機命令或下載DMG檔案,進而投遞疑似AMOS變種竊資程式,竊取使用者資料。Windows使用者則可能被誘使安裝假冒的Google API Connector更新程式或執行PowerShell命令,進而遭植入可遠端控制電腦或竊取加密貨幣錢包資料的惡意程式。