Новости

Гость с отмычкой: как безобидная синхронизация плагинов Obsidian протащила в систему бэкдор

В ходе проведения специалистами Elastic Security Labs задокументирована кампания социальной инженерии (обозначена как REF6598), нацеленная на финансовый и криптовалютный сектор. Злоумышленники использовали легитимное кроссплатформенное приложение Obsidian в качестве вектора первоначального проникновения с целью распространения ранее Windows-трояна удаленного доступа PHANTOMPULSE.
Атака строится на многоэтапной схеме социальной инженерии через LinkedIn и Telegram. Злоумышленники, представляясь сотрудниками венчурной фирмы, устанавливают контакт с жертвой, после чего переводят диалог в Telegram-группу с участием нескольких подставных лиц. Имитация деловой активности в чате, посвященной финансовым услугам и криптоликвидности, создает видимость легитимности коммуникации.

На следующем этапе жертве предлагается установить Obsidian и подключиться к облачному хранилищу, используя предоставленные учетные данные. Ключевой момент — убедить пользователя вручную включить синхронизацию «установленных плагинов сообщества» (функция, отключенная по умолчанию и не активируемая удаленно). После этого злоумышленники задействуют два легитимных плагина — Shell Commands (для выполнения команд) и Hider (для скрытия элементов интерфейса Obsidian, таких как строка состояния и всплывающие подсказки). Конфигурация хранилища запускает выполнение вредоносного кода.

Данная техника примечательна тем, что злоупотребляет штатными возможностями приложения. Вредоносная нагрузка полностью размещается в JSON-конфигурациях, что не вызывает срабатывания традиционных антивирусных сигнатур, а выполнение делегируется подписанному доверенному приложению Electron, усложняя обнаружение на основе анализа родительских процессов.

Вектор для Windows

Активируется PowerShell-скрипт, устанавливающий загрузчик PHANTOMPULL, который дешифрует и запускает в памяти бэкдор PHANTOMPULSE. Последний написан с использованием ИИ и использует блокчейн Ethereum для получения адреса C2-сервера через последнюю транзакцию жестко закодированного кошелька. Связь с C2 осуществляется через WinHTTP.

Функционал бэкдора включает:
- отправку системной телеметрии и прием команд;
- внедрение шелл-кода, DLL и EXE в целевые процессы;
- загрузку и запуск файлов;
- создание скриншотов;
- кейлоггинг;
- самоудаление следов;
- повышение привилегий до SYSTEM (через COM) и их понижение.

Вектор для macOS

Плагин Shell Commands запускает обфусцированный AppleScript-загрузчик, который перебирает список доменов, используя Telegram как резервный канал для разрешения C2-команд. Это позволяет злоумышленникам гибко менять инфраструктуру, делая блокировку по доменам неэффективной. Финальный скрипт связывается с C2-доменом для загрузки и выполнения второй ступени через osascript (характер полезной нагрузки не установлен, так как C2-серверы на момент анализа недоступны).
Важно подчеркнуть: данное вторжение не достигло конечной цели — атака была обнаружена и заблокирована до завершения всех этапов.

REF6598 — наглядный пример того, как злоумышленники продолжают применять креативные методы первоначального доступа, эксплуатируя не уязвимости, а доверие к легитимным приложениям и их плагинам.
Мы внедряем системы информационной безопасности в Свердловской области и Севастополе!

Благодаря многолетнему опыту и команде экспертов, знаем, что важно для IT-инфраструктуры и как защититься от киберугроз во всех сферах деятельности.

Оставьте свой контакт на главной странице и мы поможем с решением проблемы любой сложности!

+7 (343) 222-13-32 — Екатеринбург
+7 (978) 214 29 87 — Севастополь
Кибератаки