一名使用X账号@HartmansDoeke的威胁行为者冒充CoinDesk副总裁,于2026年8月9日前后、在拉斯维加斯举行的Black Hat和DEF CON会议结束后,联系了多名网络安全研究人员。该攻击者邀请目标参加一场虚假的加密货币会议,并引导他们打开一份外观仿真的Google文档,其中包含定制的Google Apps Script恶意软件,旨在识别目标设备,并协助投递针对不同平台的恶意软件。Huntress的一名研究人员在未执行有效载荷的情况下与攻击者互动。Huntress表示,macOS用户遭到Atomic macOS Stealer(AMOS)攻击,Windows用户则面临NetSupport RAT和一个仿冒的Ledger钱包安装程序。研究人员报告此事后,该事件才得以曝光,目前尚未报告相关损失。Huntress和TechCrunch于8月20日报道了这起活动,此后该冒充账号已被X标记。此次行动与一场被归因于朝鲜拉撒路集团的2021年活动如出一辙,也凸显出继Ledger于2020年发生客户数据泄露后,仿冒钱包软件带来的持续风险。这起活动还表明,有必要通过官方渠道核实会议邀请,避免打开未经验证的附件,并在隔离环境中检查可疑文档。