加密货币用户再次成为高级网络攻击的目标。安全公司Elastic Security Labs在周二发布的一份报告中警告称,一种新的社会工程攻击利用流行笔记应用Obsidian的社区插件生态系统,诱骗受害者安装恶意软件,从而完全控制其设备。这是针对加密货币领域的最新攻击活动,而根据Chainalysis的数据,2025年个人加密货币钱包的入侵已造成7.13亿美元的损失。
攻击手法:从LinkedIn到Telegram的精心布局
Elastic Security Labs表示,攻击者冒充风险投资公司,通过LinkedIn联系受害者,然后将对话引导至Telegram,讨论“金融服务,特别是加密货币流动性解决方案”,营造看似合理的商业背景。一旦取得信任,攻击者会要求受害者使用Obsidian笔记应用,并声称这是其虚假公司的数据库,用于访问共享仪表板。受害者被要求登录并连接到一个由攻击者控制的云端存储库。
“这个存储库是初始访问向量,”Elastic说。“在Obsidian中打开后,受害者被指示启用社区插件同步。之后,木马化的插件会静默执行攻击链。”这些攻击在Windows和macOS上略有不同,但都会部署一个此前未被记录的远程访问木马(RAT),Elastic将其命名为“PHANTOMPULSE”。该恶意软件伪装成合法软件,赋予攻击者控制受害者设备的能力,Elastic补充说它“专为隐身、弹性和全面的远程访问而设计”。
恶意软件特点:利用区块链进行去中心化指挥控制
PHANTOMPULSE的独特之处在于其指挥和控制(C2)机制。Elastic发现,该恶意软件通过至少三个不同的区块链网络使用去中心化的C2,利用与特定钱包相关的链上交易数据连接攻击者并接收指令。“这种技术为操作者提供了与基础设施无关的轮换能力,”Elastic说。“由于区块链交易不可篡改且公开可访问,恶意软件无需依赖集中式基础设施即可随时定位其C2。”使用三条独立链提供了冗余:即使一条链的浏览器被屏蔽或不可用,其余两条也能提供替代解析路径。
Elastic表示能够阻止这次攻击,但这表明攻击者“继续寻找创造性的初始访问向量”。滥用Obsidian的社区运行插件生态系统使他们能够“完全绕过传统安全控制,依赖应用程序的预期功能来执行任意代码”。Elastic建议金融和加密货币公司“应该意识到合法的生产力工具可以转变为攻击向量”,组织应强制执行应用程序级别的插件策略以防御类似攻击。

