Google Docs превратили в полноценный установщик вредоносного ПО

3471
Google Docs превратили в полноценный установщик вредоносного ПО

Один документ выбирал систему жертвы и запускал нужную цепочку заражения.

image

Google Docs научили делать то, чего от облачного редактора ждёшь меньше всего: документ превратили в интерактивный установщик вредоносного ПО. После Black Hat и DEF CON злоумышленник связался с участниками конференций через X, выдавал себя за руководителя CoinDesk и предлагал обсудить будущую онлайн-конференцию. Вместо обычного файла жертва получала Google-документ с собственной боковой панелью и «ключом расшифровки».

Встроенный Google Apps Script показывал интерфейс DecryptPanel.html, собирал сведения о системе, отправлял данные об активности через Telegram и определял, работает пользователь на Windows или macOS. Введённый ключ намеренно не срабатывал, после чего документ предлагал «починить расшифровку». Так привычная схема ClickFix переехала прямо внутрь Google Docs.

На macOS жертве предлагали выполнить команду в терминале либо скачать «ручное обновление» с GitHub. Второй вариант приносил AMOS, стилер для кражи браузерных паролей, cookie, данных Связки ключей, криптовалютных кошельков и файлов Telegram. Вредонос также запрашивал доступ к заметкам, а затем закреплял отдельный бэкдор через LaunchDaemon и мог превратить заражённый Mac в SOCKS5-прокси.

На Windows фальшивая расшифровка требовала обновить выдуманный «Google API Connector». Кнопка запускала ClickOnce-установщик, а поверх заражения появлялся правдоподобный интерфейс Google Workspace Marketplace. Альтернативный сценарий предлагал вставить PowerShell-команду и загружал дополнительные компоненты. Злоупотребление Google Apps Script уже встречалось в других атаках, поскольку обращения к инфраструктуре Google легко теряются среди обычного сетевого трафика.

Когда первая приманка не сработала, атакующий прислал второй документ под видом Dropbox DocSend. Поддельный установщик определял платформу, собирал характеристики компьютера и подгружал следующую стадию прямо в память. На Windows цепочка доставляла сразу три компонента: NetSupport RAT для удалённого управления, локальный прокси с собственным корневым сертификатом и имплант, нацеленный на кошельки Ledger.

Самой необычной частью оказался прокси. Вредонос добавлял в Windows собственный центр сертификации под именем Google Trust Services, перенаправлял обращения к VirusTotal на localhost и мог показывать поддельные результаты проверки без предупреждений браузера о сертификате. Даже после удаления части компонентов корневой сертификат, запись hosts и правило брандмауэра могли остаться в системе.

В разборе кампании Huntress подчёркивает, что найденная инфраструктура выглядела рассчитанной не на одну атаку. Один и тот же загрузчик распространялся под несколькими брендами, а серверы управления использовали повторяющуюся схему имён. Сам сотрудник Huntress распознал приманку и продолжил переписку специально для изучения цепочки.

Google-сервисы всё чаще становятся не просто приманкой, а частью самой вредоносной инфраструктуры. Недавно специалисты Talos разобрали другую кампанию, где злоумышленники перенесли компоненты атаки в Google Docs и Sheets, а заблокированные документы быстро заменяли новыми.

Huntress уже сталкивалась с похожей ставкой на доверие пользователя. В другой кампании обычный счёт из бухгалтерии заставлял сотрудника собственными руками запустить цепочку, которая устанавливала легитимные средства удалённого администрирования вместо привычного вредоносного файла.

Злоумышленники активно эксплуатируют и доверие к самим доменам Google. Весной 2026 года кампания GTFire прятала фишинговые переходы за сервисами компании, чтобы подозрительный адрес выглядел для пользователя и защитных систем привычнее.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама