警惕新型社交工程攻击:黑客利用Obsidian笔记应用植入木马,专盯加密货币用户

警惕新型社交工程攻击:黑客利用Obsidian笔记应用植入木马,专盯加密货币用户

N
News Editor 01
2026-07-05 20:38:11
Elastic Security Labs报告发现针对加密货币用户的新型攻击,通过LinkedIn和Telegram诱导使用Obsidian社区插件,部署区块链命令控制的PHANTOMPULSE木马。2025年已导致7.13亿美元个人钱包被盗。

加密货币用户正面临一种高度精密的社会工程学攻击。Elastic Security Labs在7月5日发布的报告中警告称,攻击者利用流行的笔记应用Obsidian的社区插件生态系统,通过伪装成风险投资公司的方式,在Windows和macOS设备上植入远程访问木马(RAT),名为“PHANTOMPULSE”。

据报告描述,攻击者首先在LinkedIn上联系目标,假借风险投资公司的身份,随后将对话转移至Telegram,讨论“金融服务,特别是加密货币流动性解决方案”,从而建立看似合理的商业背景。在此过程中,攻击者要求目标使用Obsidian应用,声称这是其公司用于访问共享仪表板的数据库,并提供登录凭证连接到一个由攻击者控制的云托管存储库。

“这个存储库是初始访问向量,”Elastic表示,“一旦在Obsidian中打开,目标会被指示启用社区插件同步。之后,被木马化的插件会静默执行攻击链。”该攻击利用Obsidian的社区插件机制,在受害者打开共享云端存储库时自动运行恶意代码,从而绕过传统安全控制。不同操作系统上的攻击略有差异,但最终都部署了此前未记录的PHANTOMPULSE远程访问木马。

区块链驱动的去中心化命令与控制

PHANTOMPULSE的独特之处在于其命令与控制(C2)机制:它利用至少三条不同的区块链网络,通过链上交易数据连接至特定钱包,从而接收攻击者指令。Elastic指出:“这种技术为操作者提供了基础设施无关的轮换能力。由于区块链交易是不可变且公开可访问的,恶意软件可以始终定位其C2,而无需依赖集中式基础设施。”使用三条独立链还增加了冗余性:即使一条链的浏览器被屏蔽或不可用,其余两条仍可提供替代解析路径。

该恶意软件被设计为“隐蔽、弹性且具备全面远程访问能力”,能够完全控制受害者设备。尽管Elastic已成功阻止该攻击,但报告强调,攻击者正在“不断寻找创造性的初始访问向量”,滥用Obsidian的社区插件生态系统使他们能够“完全绕过传统安全控制,依赖应用程序的预期功能来执行任意代码”。

市场影响与行业警示

此次攻击恰逢加密货币行业安全形势严峻之际。根据Chainalysis数据,2025年全年已有7.13亿美元因个人钱包被入侵而遭窃。这类针对加密货币用户的定向攻击不仅直接造成资产损失,更可能动摇用户对生产力工具和第三方插件的信任。一旦类似攻击手法被广泛复制,短期可能引发市场恐慌性抛售,尤其是对依赖链上交互的去中心化应用及代币价格产生压力。中长期来看,交易所和钱包服务商将面临更严格的安全审计要求,推动新插件的安全审查流程标准化。

Elastic建议,金融和加密货币公司应认识到“合法生产力工具可能被转化为攻击向量”,组织应强制执行应用级插件策略以防止类似攻击。对于普通用户,则需警惕社交媒体上未经核实的求职或合作邀约,避免在非官方渠道启用任何第三方插件。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。