Elastic Security Labs警告针对加密货币和金融行业的新型"社会工程"手法。已确认攻击者利用笔记应用Obsidian(黑曜石)的社区插件,诱导受害者在不知情的情况下运行恶意代码。13日(当地时间)相关报告显示,该手法通过LinkedIn(领英)和Telegram(电报)建立信任后,诱使用户打开共享保险库(vault)的方式运作。
攻击者首先在LinkedIn上冒充风险投资相关人士接近目标,随后将对话转移至Telegram,以"虚拟资产流动性解决方案"等业务话题建立看似可信的关系。之后诱导受害者使用Obsidian,并登录其提供的云端保险库。一旦用户允许社区插件同步,特洛伊木马化的插件便会悄悄运行,导致设备控制权被窃取。
Elastic说明此次攻击在Windows和Mac系统均可运行,并会部署新发现的远程访问木马(RAT)"PHANTOMPULSE"。该恶意软件利用三个以上区块链寻找命令与控制(C2)信息,即使中央服务器被阻断也可通过其他链进行迂回。这实质上将看似"正常功能"的生产力工具转变为了攻击路径。
虚拟资产持有者尤其容易成为目标。因为区块链交易不可逆转,且一旦账户被盗,损失难以挽回。据Chainalysis数据,仅2025年因个人钱包遭入侵的盗窃金额就达7.13亿美元。考虑到韩元/美元汇率约在1474.80韩元水平,此类攻击可能造成的损失规模感知更为巨大。
Elastic表示已阻断此次攻击,但评价此案例显示初始渗透途径正日益精密。有观点指出金融和加密货币企业即使对协作工具也应严格实施插件政策。这再次证实了"便捷工具"随时可能转变为攻击向量。
🔎 市场解读
此次攻击通过将生产力工具转化为黑客路径,展现了安全范式的变化。特别是结合LinkedIn和Telegram的社会工程手法,使得目标从个人投资者扩大到加密货币及金融行业从业者。
💡 战略要点
来源不明的协作请求或插件安装必须经过验证。
企业应限制性管理协作工具的插件政策。
个人需加强钱包访问权限与设备安全(杀毒软件、权限管理)。
📘 术语说明
RAT:可远程控制系统恶意软件
C2:攻击者与受感染系统通信的命令与控制服务器或结构
Obsidian插件:用户制作的扩展功能,可能存在安全验证不足的问题


