Злоумышленники начали использовать уязвимости в Obsidian — популярном кроссплатформенном приложении для заметок — для распространения ранее неизвестного удаленного доступа trojan (RAT) под названием PHANTOMPULSE. Это создает угрозу для пользователей в финансовом и криптовалютном секторах.
Как устроена схема атак
Специалисты Elastic Security Labs обнаружили, что злоумышленники используют социальную инженерию через LinkedIn и Telegram, выдавая себя за венчурную компанию и привлекая цели в криптовалютной и финансовой сферах. После первого контакта, жертвы переводятся в Telegram-группы, где обсуждаются услуги на тему финансов, что придаёт операции ложную надежность.
Обманутые пользователи получают инструкции по подключению к облачному хранилищу через Obsidian, что запускает цепь заражения. Когда жертва открывает хранилище, ей предлагается включить синхронизацию установленных плагинов, что приводит к выполнению вредоносного кода.
Технические аспекты использования PHANTOMPULSE
Злоумышленники применяют законные плагины Obsidian, такие как Shell Commands и Hider, чтобы бесшумно выполнять команды при открытии облачного хранилища. Для Windows это вызывает выполнение PowerShell-скрипта, запускающего промежуточный загрузчик, который в свою очередь запускает PHANTOMPULSE. Этот RAT использует блокчейн Ethereum для связи с командно-управляющим сервером.
PHANTOMPULSE отправляет системе телеметрию, предоставляет команды и передает результаты выполнения. Операции включают захват скриншотов, отправку файлов и ведение журналов нажатий клавиш. На macOS используется обфусцированный AppleScript для выполнения скриптов соответственно.
Что это значит для пользователей
Для пользователей важно быть осторожными при взаимодействии с новыми контактами в социальных сетях, особенно в таких сферах, как финансы и криптовалюта. Рекомендуется отключить все внешние плагины в приложениях для заметок и тщательно проверять источники информации перед вводом своих данных.
Ситуация требует активного внимания к кибербезопасности, особенно в условиях растущей угрозы целенаправленных атак. В ближайшие месяцы наблюдение за активностью в этом направлении предполагается на высоком уровне.