Onderzoekers hebben een nieuwe social engineering-campagne ontdekt waarbij de cross-platform notitie-applicatie Obsidian wordt misbruikt als toegangspoort voor het verspreiden van een tot nu toe onbekende Windows remote access trojan (RAT) genaamd PHANTOMPULSE. Deze aanvallen richten zich specifiek op personen binnen de financiële en cryptocurrency-sector.

De campagne, door Elastic Security Labs aangeduid als REF6598, maakt gebruik van geavanceerde social engineering via LinkedIn en Telegram. Hierbij benaderen aanvallers potentiële slachtoffers onder het mom van een venture capital bedrijf en verplaatsen het gesprek naar een Telegram-groep met zogenaamd partners die discussiëren over financiële diensten en crypto-liquiditeitsoplossingen. Vervolgens wordt het slachtoffer gevraagd Obsidian te gebruiken om een cloud-hosted vault te openen met verstrekte inloggegevens. Het openen van deze gedeelde kluis start de infectiesequentie.

Bij het openen van de vault wordt het slachtoffer gevraagd om de synchronisatie van "Installed community plugins" in te schakelen, wat standaard uitgeschakeld is en niet op afstand kan worden geactiveerd. Door deze handeling wordt kwaadaardige code uitgevoerd via de legitieme Obsidian community plugin-omgeving, met name de Shell Commands en Hider plugins. Shell Commands voert stilletjes opdrachten uit, terwijl Hider bepaalde interface-elementen van Obsidian verbergt om detectie te bemoeilijken.

De aanval vereist dat het slachtoffer handmatig de plugin-synchronisatie activeert, waarna de kwaadaardige configuratie in JSON-bestanden opdrachten uitvoert via een vertrouwde, ondertekende Electron-applicatie. Dit maakt detectie door traditionele antivirussoftware lastig en legt de nadruk op detectie op basis van het ouderproces. Afhankelijk van het besturingssysteem worden verschillende uitvoeringspaden geactiveerd. Op Windows roept de malware een PowerShell-script aan dat een tussenloader, PHANTOMPULL, laadt en PHANTOMPULSE in het geheugen start. PHANTOMPULSE is een AI-gegenereerde backdoor die de Ethereum-blockchain gebruikt om het command-and-control (C2) adres op te halen via de laatste transactie gekoppeld aan een hard-coded walletadres. Communicatie verloopt via WinHTTP, waarmee het systeemtelemetrie verzendt, opdrachten ophaalt, resultaten terugstuurt, bestanden en screenshots uploadt en toetsaanslagen registreert.

De malware ondersteunt uitgebreide commando’s voor remote toegang, zoals injecteren van code in processen, bestanden neerzetten en uitvoeren, screenshots maken, keylogging starten en stoppen, privileges verhogen via de COM elevation moniker en het verwijderen van de malware. Op macOS wordt via de Shell Commands plugin een geobfusceerde AppleScript-dropper ingezet die een lijst met domeinen doorloopt.