КИБЕРБЕЗОПАСНОСТЬ

Злоумышленники используют Obsidian для распространения RAT PHANTOMPULSE

Злоумышленники пользуются уязвимостями Obsidian для атак на финансовую сферу с помощью RAT PHANTOMPULSE. Подробности внутри.

✍️ Редакция iTech News | 16.04.2026 | ⏱ 2 мин | Источник: The Hacker News
Злоумышленники используют Obsidian для распространения RAT

Злоумышленники начали использовать уязвимости в Obsidian — популярном кроссплатформенном приложении для заметок — для распространения ранее неизвестного удаленного доступа trojan (RAT) под названием PHANTOMPULSE. Это создает угрозу для пользователей в финансовом и криптовалютном секторах.

Как устроена схема атак

Специалисты Elastic Security Labs обнаружили, что злоумышленники используют социальную инженерию через LinkedIn и Telegram, выдавая себя за венчурную компанию и привлекая цели в криптовалютной и финансовой сферах. После первого контакта, жертвы переводятся в Telegram-группы, где обсуждаются услуги на тему финансов, что придаёт операции ложную надежность.

Обманутые пользователи получают инструкции по подключению к облачному хранилищу через Obsidian, что запускает цепь заражения. Когда жертва открывает хранилище, ей предлагается включить синхронизацию установленных плагинов, что приводит к выполнению вредоносного кода.

Технические аспекты использования PHANTOMPULSE

Злоумышленники применяют законные плагины Obsidian, такие как Shell Commands и Hider, чтобы бесшумно выполнять команды при открытии облачного хранилища. Для Windows это вызывает выполнение PowerShell-скрипта, запускающего промежуточный загрузчик, который в свою очередь запускает PHANTOMPULSE. Этот RAT использует блокчейн Ethereum для связи с командно-управляющим сервером.

PHANTOMPULSE отправляет системе телеметрию, предоставляет команды и передает результаты выполнения. Операции включают захват скриншотов, отправку файлов и ведение журналов нажатий клавиш. На macOS используется обфусцированный AppleScript для выполнения скриптов соответственно.

Что это значит для пользователей

Для пользователей важно быть осторожными при взаимодействии с новыми контактами в социальных сетях, особенно в таких сферах, как финансы и криптовалюта. Рекомендуется отключить все внешние плагины в приложениях для заметок и тщательно проверять источники информации перед вводом своих данных.

Ситуация требует активного внимания к кибербезопасности, особенно в условиях растущей угрозы целенаправленных атак. В ближайшие месяцы наблюдение за активностью в этом направлении предполагается на высоком уровне.

Поделиться: Telegram X LinkedIn