Mensagem de notícias do Gate, 15 de abril — O Elastic Security Labs revelou que actores maliciosos se fizeram passar por empresas de capital de risco para atrair alvos através do LinkedIn e do Telegram, levando-os a abrir cofres de notas Obsidian maliciosos. O ataque tirou partido do plugin Obsidian Shell Commands para executar cargas maliciosas quando as vítimas abriam o cofre, sem exigir exploração de vulnerabilidades.
PHANTOMPULSE, um trojan de acesso remoto do Windows anteriormente não documentado (RAT), foi descoberto no ataque. Ele usa comunicação C2 baseada em blockchain através de dados de transacções Ethereum. A carga útil para macOS utilizou um dropper de AppleScript ofuscado, com um canal do Telegram como C2 de reserva.
O Elastic Defend detectou e bloqueou o ataque antes da execução do PHANTOMPULSE.