CRYPT.ruглавный криптожурнал

Elastic Security Labs выявила атаку на криптотрейдеров через приложение Obsidian

Хакеры использовали популярный сервис для заметок и его плагины, чтобы внедрить троян PHANTOMPULSE на устройства жертв из финансового и криптовалютного секторов.

Elastic Security Labs выявила атаку на криптотрейдеров через приложение Obsidian
Изображение: GetBlock

Специалисты Elastic Security Labs зафиксировали кампанию социальной инженерии REF6598, направленную против представителей финансовой и криптовалютной индустрии. Атакующие применяли приложение Obsidian для получения первоначального доступа к компьютерам пользователей.

Схема начинается с установления контакта через LinkedIn, после чего общение переходит в Telegram. Злоумышленники представляются сотрудниками венчурной компании и обсуждают темы, связанные с финансовыми услугами и криптоликвидностью. Затем они предлагают использовать Obsidian как общую базу данных и отправляют ссылку на контролируемое ими облачное хранилище.

После подключения жертву убеждают активировать плагины Shell Commands и Hider, которые запускают вредоносный код. Механизм работает на Windows и macOS: в первом случае применяется загрузчик с шифрованием AES-256-CBC, во втором — обфусцированный дроппер на AppleScript с резервной связью через Telegram.

Конечная цель атаки — установка трояна удаленного доступа PHANTOMPULSE, который управляется через блокчейн и включает элементы искусственного интеллекта. Система Elastic Defend обнаружила активность на ранней стадии и остановила атаку. Проверка показала, что использовалось подлинное приложение Obsidian с действительной цифровой подписью.

Источник

  • GetBlockElastic Security Labs раскрыла атаку на криптовладельцев через Obsidian

Ещё в рубрике «Новости»

  1. 8 октября, четверг