Google Docs стал установщиком вредоносов

Облачный редактор Google Docs научили делать то, чего от него ждут меньше всего — устанавливать вредоносное ПО. После Black Hat и DEF CON злоумышленник писал участникам конференций в X, представлялся руководителем CoinDesk и звал обсудить будущую онлайн-конференцию. Вместо файла жертва получала Google-документ с собственной боковой панелью и «ключом расшифровки». Встроенный Google Apps Script показывал интерфейс DecryptPanel.html, собирал сведения о системе, отправлял данные об активности через Telegram и определял, работает пользователь на Windows или macOS. Введённый ключ намеренно не срабатывал, после чего документ предлагал «починить расшифровку». Так привычная схема ClickFix переехала прямо внутрь Google Docs.

На macOS жертве предлагали выполнить команду в терминале либо скачать «ручное обновление» с GitHub. Второй вариант приносил AMOS — стилер для кражи браузерных паролей, cookie, данных Связки ключей, криптокошельков и файлов Telegram. Вредонос также запрашивал доступ к заметкам, закреплял бэкдор через LaunchDaemon и мог превратить заражённый Mac в SOCKS5-прокси. На Windows фальшивая расшифровка требовала обновить выдуманный «Google API Connector». Кнопка запускала ClickOnce-установщик, а поверх заражения появлялся правдоподобный интерфейс Google Workspace Marketplace. Альтернативный сценарий предлагал вставить PowerShell-команду и загружал дополнительные компоненты. Злоупотребление Google Apps Script встречалось и раньше: обращения к инфраструктуре Google легко теряются среди обычного трафика.

Когда первая приманка не сработала, атакующий прислал второй документ под видом Dropbox DocSend. Поддельный установщик определял платформу, собирал характеристики компьютера и подгружал следующую стадию прямо в память. На Windows цепочка доставляла сразу три компонента: NetSupport RAT для удалённого управления, локальный прокси с собственным корневым сертификатом и имплант, нацеленный на кошельки Ledger. Самая необычная часть — прокси. Вредонос добавлял в Windows собственный центр сертификации под именем Google Trust Services, перенаправлял обращения к VirusTotal на localhost и мог показывать поддельные результаты проверки без предупреждений браузера о сертификате. Даже после удаления части компонентов корневой сертификат, запись hosts и правило брандмауэра могли остаться в системе.

В разборе кампании Huntress подчёркивает, что найденная инфраструктура выглядела рассчитанной не на одну атаку. Один и тот же загрузчик распространялся под несколькими брендами, а серверы управления использовали повторяющуюся схему имён. Сотрудник Huntress распознал приманку и продолжил переписку специально для изучения цепочки. Google-сервисы всё чаще становятся не просто приманкой, а частью самой вредоносной инфраструктуры. Специалисты Talos недавно разобрали другую кампанию, где компоненты атаки перенесли в Google Docs и Sheets, а заблокированные документы быстро заменяли новыми. Весной 2026 года кампания GTFire прятала фишинговые переходы за сервисами Google, чтобы подозрительный адрес выглядел привычнее и для пользователя, и для защитных систем. Доверие к домену компании — это и есть главный ресурс, который здесь эксплуатируют.

Этот сайт использует файлы Cookies.

Нажимая ПРИНЯТЬ или продолжая просмотр сайта, Вы разрешаете их использование. Подробнее

ПРИНЯТЬ