加密货币用户正面临一种高度精巧的社会工程学攻击。网络安全公司Elastic Security Labs于周二发布报告称,发现一场针对加密货币和金融从业者的新型恶意软件活动,攻击者通过LinkedIn和Telegram进行‘精心设计的社会工程学引诱’,诱骗受害者允许看似安全的软件运行,最终控制其设备。
该攻击的核心是利用热门笔记应用Obsidian的社区插件生态系统,在受害者打开共享云存储库时‘静默执行代码’,且同时影响Windows和macOS设备。这是已知的最新针对加密用户的攻击活动之一。根据区块链分析公司Chainalysis的数据,2015年通过个人加密钱包泄露被盗的金额高达7.13亿美元。
攻击手法:从LinkedIn到恶意插件
Elastic报告指出,攻击者首先在LinkedIn上伪装成风险投资公司人员,接触到加密货币领域的从业者。随后,他们将对话引导至Telegram,围绕‘金融服务,特别是加密货币流动性解决方案’展开讨论,营造一个合理的业务场景。接着,攻击者要求目标使用Obsidian,声称这是他们‘假公司’用于访问共享数据库的工具,并提供登录信息让受害者连接到一个由攻击者控制的云端存储库。
‘这个存储库就是初始访问向量。’Elastic说,‘一旦在Obsidian中打开,目标被指示启用社区插件同步。之后,被植入木马的插件会静默执行攻击链。’攻击在Windows和macOS上略有不同,但最终都会部署一个此前未被记录的远程访问木马(RAT),Elastic将其命名为PHANTOMPULSE。该恶意软件伪装成合法软件,赋予攻击者对受害者设备的完全控制权,并被描述为‘为隐蔽、韧性和全面远程访问而设计’。
技术创新:利用区块链进行命令控制
PHANTOMPULSE最独特之处在于其命令与控制(C2)机制。Elastic表示,该恶意软件通过至少三个不同的区块链网络使用去中心化的C2机制,利用与特定钱包相关的链上交易数据来连接攻击者并接收指令。‘这种技术为操作者提供了基础设施无关的轮换能力。’Elastic解释道,‘由于区块链交易不可篡改且公开可访问,恶意软件可以始终找到其C2,而无需依赖中心化基础设施。使用三个独立的链增加了冗余:即使一个链的区块浏览器被屏蔽或不可用,另外两个也能提供替代解析路径。’
市场影响与安全建议
此类针对加密货币用户的社交工程攻击日益复杂化,不仅利用了用户对专业工具(如Obsidian)的信任,还通过区块链技术强化了恶意软件的隐蔽性和抗打击能力。对于加密市场而言,这类事件会进一步打击用户对个人钱包安全的信心,尤其是在2025年已有超7亿美元被盗的背景下。交易所和DeFi平台可能需要加强用户教育,防范通过看似合法的生产力工具发起的攻击。Elastic强调,金融和加密货币公司‘应该意识到合法生产力工具可能被转化为攻击向量’,并建议组织强制执行应用级插件策略,以防御类似攻击。
攻击者不断寻找创新的初始访问向量,此次滥用Obsidian的社区运行插件生态,让他们能够完全规避传统安全控制,依赖应用程序的预期功能来执行任意代码。这提醒所有加密用户:任何看似‘无害’的软件安装请求都应保持警惕,尤其是在涉及资产管理的场景中。

