Google Docs стал орудием доставки вредоноса. После Black Hat и DEF CON злоумышленник выдавал себя за руководителя CoinDesk и приглашал обсудить онлайн-конференцию. Вместо обычного документа жертва открывала Google Docs с боковой панелью и полем для ввода «ключа расшифровки».

Скрипт внутри документа выводил интерфейс DecryptPanel.html, собирал информацию о системе, отправлял её через Telegram и определял платформу — Windows или macOS. Ключ, разумеется, не работал. После неудачной попытки документ предлагал исправить проблему. Классическая схема ClickFix переместилась прямо в облачный редактор.

На macOS пользователю предлагали выполнить команду в терминале или скачать «обновление» с GitHub. Второй путь приносил AMOS — стилер для кражи паролей браузера, cookie, данных Связки ключей, крипто-кошельков и файлов Telegram. Вредонос запрашивал доступ к заметкам, затем устанавливал бэкдор через LaunchDaemon и превращал Mac в SOCKS5-прокси.

На Windows фальшивая процедура расшифровки требовала обновить несуществующий «Google API Connector». Кнопка запускала ClickOnce-установщик. Сверху жертва видела реалистичный интерфейс Google Workspace Marketplace. Альтернативный вариант предлагал вставить PowerShell-команду и загружал дополнительные компоненты. Использование Google Apps Script в атаках уже известно — такие запросы теряются в обычном трафике и не вызывают подозрений.

Когда первый документ не сработал, атакующий отправил второй под видом Dropbox DocSend. Поддельный установщик определял платформу и характеристики компьютера, затем загружал следующий этап прямо в память. На Windows приходили три компонента: NetSupport RAT для удалённого управления, локальный прокси со своим корневым сертификатом и имплант для крипто-кошельков Ledger.

Прокси оказался самым необычным. Вредонос добавлял в систему собственный центр сертификации под названием Google Trust Services, перенаправлял запросы к VirusTotal на локальный адрес и подменял результаты проверки без предупреждений браузера. После удаления основных компонентов сертификат, запись hosts и правило брандмауэра могли остаться в системе.

Huntress при разборе кампании отметила, что инфраструктура выглядела подготовленной не для одной атаки. Один загрузчик распространялся под несколькими брендами, серверы управления использовали одинаковую схему имён. Сотрудник Huntress узнал приманку и специально продолжил переписку, чтобы разобраться в цепочке.

Google-сервисы становятся не просто приманкой, но частью вредоносной инфраструктуры. Talos разобрала другую кампанию, где компоненты атаки размещались в Google Docs и Sheets, а заблокированные документы быстро заменялись новыми.

Huntress встречала похожие атаки и раньше. В одной из них счёт из бухгалтерии заставлял сотрудника самостоятельно запустить цепочку, которая устанавливала легитимные инструменты удалённого администрирования вместо вредоноса.

Злоумышленники активно эксплуатируют доверие к доменам Google. В 2026 году кампания GTFire скрывала фишинговые ссылки за сервисами Google, чтобы подозрительный адрес выглядел привычнее для пользователя и защитных систем.