Kriminelle bruger et offentligt Google-regneark til at opbevare angrebskode, så trafikken ligner en almindelig forespørgsel til Google.
Kampagnen rammer kryptohandlere, men metoden kan også bruges mod andre hjemmesider og deres brugere, advarer Cisco Talos.
Hackere behøver ikke opbevare deres angrebskode på egne servere eller mistænkelige hjemmesider. De kan bruge tjenester, som virksomheder allerede har tillid til og tillader trafik til. Det viser en undersøgelse fra Cisco Talos, Ciscos enhed for trusselsanalyse, som har fundet kode til kryptotyveri i et offentligt Google-regneark.
Når ofrets browser henter koden fra regnearket, ligner trafikken en almindelig dokumentforespørgsel til Google. Det gør angrebet sværere at opdage. De fleste virksomheder er ikke mål for den konkrete kampagne, men ifølge Cisco kan fremgangsmåden bruges mod stort set enhver kundevendt hjemmeside.
”Pointen er ikke, at vi skal mistro Google. Men det er ikke nok at se på, om trafikken går til en tjeneste, vi stoler på. Vi skal også undersøge, hvilket program der kontakter den, og om det overhovedet giver mening,” siger Kenneth Schwartz, Cyber Security Lead hos Cisco i Danmark.
En falsk rapport lover mindst 25 procent i bonus
For at få ofrene til at hente koden lokker hackerne med en mulighed for at tjene penge på en angivelig fejl hos to tjenester, hvor man kan veksle kryptovaluta. En falsk sikkerhedsrapport, der bliver præsenteret som lækket, lover en bonus på mindst 25 procent, hvis man følger dens vejledning. Rapporten er blandt andet blevet delt på Telegram og kriminelle fora.
Vejledningen beder offeret indsætte et stykke kode i Chromes adresselinje eller føje det til en browserudvidelse, så det kører igen ved hvert besøg på handelssiden. Den lille stump kode henter derefter det egentlige angrebsprogram fra Google-regnearket, hvor det er gemt som hvid skrift på hvid baggrund.
Programmet ændrer modtageradressen på handelssiden og erstatter den adresse, offeret kopierer. Når offeret overfører kryptovaluta, havner pengene derfor hos hackerne. Samtidig viser programmet en falsk bonus på skærmen, så det ser ud, som om den lovede gevinst er på vej.
Denne måde at narre folk til selv at kopiere og køre kode på deres computer kaldes ClickFix. I kampagnen kombinerer hackerne metoden med et sted at opbevare koden, som virksomheder normalt ikke blokerer.
Tilbage efter en uge
Kampagnen har været i gang siden oktober 2025. Talos har sporet 49 bitcoin-adresser, hvoraf 24 har modtaget penge fra ofrene. Pengene er derefter blevet hvidvasket gennem mere end 3.000 andre adresser. Talos har ikke kunnet finde angrebskoden fra den tidligste del af kampagnen, så undersøgelsen giver ikke et fuldstændigt billede af tyveriets omfang.
I april orienterede Talos Google og de berørte vekseltjenester, hvorefter dokumenterne blev fjernet. Det stoppede kun kampagnen kortvarigt. Omkring en uge senere fortsatte den fra et nyt regneark, og ifølge Talos har senere udgaver været aktive ind i august trods gentagne anmeldelser.
Virksomheder skal have styr på browseren
For virksomheder understreger undersøgelsen behovet for at behandle browseren som en del af it-sikkerheden. Cisco anbefaler, at virksomheder styrer, hvilke browserudvidelser medarbejderne må installere, og holder øje med programmer og browsersessioner, der kontakter cloudtjenester uden en oplagt grund.
Virksomheder bør også gennemgå komponenter fra eksterne leverandører på deres egne kundevendte hjemmesider for at opdage kode, der ikke hører til.
Talos’ undersøgelse indeholder vejledning og tekniske indikatorer, som it-sikkerhedsfolk kan bruge til at opdage angrebet.
Læs hele undersøgelsen hos Cisco Talos.





