Elastic Security Labs выявила атаку на криптотрейдеров через приложение Obsidian
Хакеры использовали популярный сервис для заметок и его плагины, чтобы внедрить троян PHANTOMPULSE на устройства жертв из финансового и криптовалютного секторов.
Специалисты Elastic Security Labs зафиксировали кампанию социальной инженерии REF6598, направленную против представителей финансовой и криптовалютной индустрии. Атакующие применяли приложение Obsidian для получения первоначального доступа к компьютерам пользователей.
Схема начинается с установления контакта через LinkedIn, после чего общение переходит в Telegram. Злоумышленники представляются сотрудниками венчурной компании и обсуждают темы, связанные с финансовыми услугами и криптоликвидностью. Затем они предлагают использовать Obsidian как общую базу данных и отправляют ссылку на контролируемое ими облачное хранилище.
После подключения жертву убеждают активировать плагины Shell Commands и Hider, которые запускают вредоносный код. Механизм работает на Windows и macOS: в первом случае применяется загрузчик с шифрованием AES-256-CBC, во втором — обфусцированный дроппер на AppleScript с резервной связью через Telegram.
Конечная цель атаки — установка трояна удаленного доступа PHANTOMPULSE, который управляется через блокчейн и включает элементы искусственного интеллекта. Система Elastic Defend обнаружила активность на ранней стадии и остановила атаку. Проверка показала, что использовалось подлинное приложение Obsidian с действительной цифровой подписью.
Источник
- GetBlockElastic Security Labs раскрыла атаку на криптовладельцев через Obsidian





