اگر آپ ایک بدنیتی پر مبنی ہیکر ہیں، تو سائبرسیکیوریٹی کے پیشہ ور افراد ہیک کرنے کی کوشش کرنے والے دنیا کے بدترین لوگ ہو سکتے ہیں، کیونکہ ان کے آپ کو پکڑنے کا بہت اچھا موقع ہے۔

ایک سرکردہ کرپٹو نیوز سائٹ کے لیے کام کرنے کا بہانہ کرنے والے ایک شخص نے اس ماہ کے شروع میں ہیکنگ کانفرنسوں بلیک ہیٹ اور ڈیف کون کے دوران سائبر سیکیورٹی کے متعدد پیشہ ور افراد کو نشانہ بنایا۔ محققین کے مطابق، ہیکر نے سوشل میڈیا سائٹ X پر حاضرین سے عوامی جوابات اور DMs دونوں کے ذریعے رابطہ کیا، اور پھر Google Docs کا فائدہ اٹھایا تاکہ اہداف کو میلویئر انسٹال کرنے کی کوشش کی جا سکے۔

بُدھ کے روز، سیکیورٹی فرم ہنٹریس نے ہیکنگ مہم کی تفصیل کے ساتھ ایک بلاگ پوسٹ شائع کی، جس نے اس کے ایک محقق کو نشانہ بنایا، جس نے یہ جاننے کے لیے اس کے ساتھ جانے کا بہانہ کیا کہ ہیکر کیا کرنے کی کوشش کر رہا تھا۔

ٹوٹی پھوٹی انگریزی میں، ہیکر نے محقق سے پوچھا کہ کیا ان کا اگلی کانفرنس میں شرکت کا ارادہ ہے، اور پھر گفتگو کے اسکرین شاٹ کے مطابق، کرپٹو نیوز ویب سائٹ کے ذریعہ مبینہ طور پر منعقدہ ایک کانفرنس کا ذکر کیا۔

اس کے بعد، ہیکر نے ایک جائز Google Doc کا اشتراک کیا جو ایسا لگتا تھا کہ یہ جعلی کانفرنس کے لیے منصوبہ بندی کی دستاویز ہے۔ دستاویز میں ایک سائڈبار دکھایا گیا ہے جو ہدف کو یہ سوچنے کے لیے ڈیزائن کیا گیا ہے کہ یہ خفیہ کردہ ہے۔ مقصد یہ تھا کہ سب سے پہلے ہدف کو ہیکر کی طرف سے فراہم کردہ جعلی ڈکرپشن کلید داخل کرنے کے لیے چال چلایا جائے۔ ہنٹریس کے مطابق، یہ اس عمل کا پہلا قدم تھا جو macOS اور Windows کے لیے میلویئر کی تنصیب کا باعث بنے گا، جو ہدف کے ذریعے استعمال کیے جانے والے آپریٹنگ سسٹم پر منحصر ہے۔

سائڈبار کو حقیقی ظاہر کرنے کے لیے، ہیکر نے Google App Script کا استعمال کیا، ایک ایسا پلیٹ فارم جو ڈویلپرز کو Google Docs کے صارف انٹرفیس کو مینوز اور سائڈ بارز کے ساتھ اپنی مرضی کے مطابق کرنے کی اجازت دیتا ہے، مثال کے طور پر۔

ہیکر نے ہنٹریس کے محقق کو ایپل کمپیوٹرز کے لیے ایک انفوسٹیلر انسٹال کرنے کے لیے پھنسانے کی کوشش کی۔ ایک ریموٹ ڈیسک ٹاپ دیکھنے کا ٹول جو ونڈوز کے لیے میلویئر کے طور پر دوبارہ تیار کیا گیا ہے۔ اور کرپٹو کرنسی والیٹ لیجر کے لیے ایک جعلی انسٹالر۔

ہنٹریس کے محققین نے اکاؤنٹ کے پیچھے جس شخص کی شناخت ہیکر کے طور پر کی تھی جب TechCrunch نے انہیں X پر ایک نجی پیغام بھیجا تو اس نے جواب نہیں دیا۔

ہر قسم کے ہیکرز - چاہے وہ جدید اسپائی ویئر استعمال کرنے والے نامعلوم سرکاری ہیکرز ہوں، یا جعلی ٹویٹر پروفائلز استعمال کرنے والے شمالی کوریا کے سرکاری ہیکرز - اس سے پہلے سائبر سیکیورٹی کے پیشہ ور افراد کو نشانہ بنا چکے ہیں۔ جس چیز نے اس مہم کو قدرے زیادہ قابل اعتماد بنایا وہ ایک جائز Google Doc اور Google خصوصیت کا استعمال تھا۔

گوگل نے فوری طور پر اس وقت نہیں بتایا جب TechCrunch نے یہ پوچھا کہ آیا کمپنی نے یہ ہیکنگ مہم دیکھی ہے یا اس سے ملتی جلتی۔