Message de Gate News, 15 avril — Les Elastic Security Labs ont révélé que des acteurs de la menace avaient pris l’identité de sociétés de capital-risque afin d’attirer des cibles via LinkedIn et Telegram pour qu’elles ouvrent des coffres de notes Obsidian malveillants. L’attaque a exploité le plugin « Shell Commands » d’Obsidian pour exécuter des charges utiles malveillantes lorsque les victimes ouvraient le coffre, sans nécessiter d’exploitation d’une vulnérabilité.
PHANTOMPULSE, un cheval de Troie d’accès à distance Windows auparavant non documenté (RAT), a été découvert dans l’attaque. Il utilise une communication C2 basée sur la blockchain via des données de transactions Ethereum. La charge utile macOS a employé un exécuteur AppleScript masqué, avec un canal Telegram comme C2 de secours.
Elastic Defend a détecté et bloqué l’attaque avant l’exécution de PHANTOMPULSE.