금고를 무기화하다: PHANTOMPULSE RAT이 Obsidian 플러그인을 초기 침투에 사용하는 방법
보안 연구원들은 금융 및 암호화폐 분야를 겨냥한 정교한 사회 공학적 캠페인(REF6598)을 발견했습니다. 이 공격은 인기 있는 노트 필기 애플리케이션인 Obsidian을 소프트웨어 자체의 취약점이 아닌, PHANTOMPULSE로 알려진 새로운 원격 액세스 트로이목마(RAT)를 전달하기 위한 수단으로 활용합니다.
이 캠페인은 생산성 도구와 사이버 보안 사이의 중요한 교차점을 강조합니다: 높은 확장성을 위해 설계된 도구에서 공유된 설정 파일과 제3자 확장을 신뢰하는 것의 위험성입니다.
공격 체인: LinkedIn에서 RAT까지
이 공격은 기술적 취약점보다는 인간의 심리에 크게 의존하는 다단계 노력입니다. 프로세스는 다음과 같은 특정 진행 과정을 따릅니다:
- 초기 접촉: 공격자는 LinkedIn과 Telegram에서 벤처 캐피털리스트로 위장하여 암호화폐 및 금융 분야의 타겟을 구축합니다.
- 유인: 피해자는 클라우드에 호스팅된 공유 Obsidian vault를 공동 작업하도록 초대받습니다.
- 트리거: vault가 열리면 피해자는 "Installed community plugins" 동기화를 활성화하도록 요청받습니다. 이는 사용자가 Obsidian의 내장된 안전 경고를 무시하도록 요구하는 수동 작업입니다. 나머지 내용은 생략되었습니다. (이하 생략)
기술적 혁신: 블록체인 기반 C2
PHANTOMPULSE의 가장 놀라운 측면 중 하나는 명령 및 제어(C2) 메커니즘입니다. 쉽게 블랙리스트에 추가될 수 있는 정적 IP나 도메인에 연결하는 대신, 이 악성코드는 Ethereum 블록체인을 쿼리합니다.
하드코딩된 지갑 주소로부터 최신 트랜잭션을 모니터링함으로써, RAT은 트랜잭션 데이터 내에 포함된 C2 서버의 IP 주소를 가져옵니다. 이러한 탈중앙화된 접근 방식은 인프라를 무력화하기 매우 어렵게 만들며, 보안 팀이 전통적인 DNS 또는 IP 필터링을 사용하여 추적하는 것을 어렵게 만듭니다.
보안 논쟁: 사회 공학 vs. 아키텍처
이 캠페인의 발견은 소프트웨어 개발자와 사용자 간의 책임에 관한 기술 커뮤니티 내에서 상당한 논쟁을 불러일으켰습니다.
"사회 공학" 주장
일부에서는 공격이 사용자로 하여금 여러 경고를 능동적으로 무시하도록 요구하기 때문에 Obsidian이 잘못이 아니라고 주장합니다. Hacker News의 한 댓글 작성자는 다음과 같이 언급했습니다: "Obsidian은 적절한 보호 조치를 갖추고 있습니다... 피해자들은 그것을 무시하도록 설득당하고 있습니다. 이것은 단지 성공적인 사회 공학 이벤트입니다."
"아키텍처 결함" 주장
반대로, 비판론자들은 현재의 플러그인 아키텍처가 근본적으로 안전하지 않다고 주장합니다. 플러그인이 애플리케이션과 동일한 공간에서 광범위한 권한을 가지고 실행되기 때문에, 단일 악성 플러그인이 전체 시스템을 침해할 수 있습니다.
"플러그인 아키텍처를 애플리케이션과 동일한 공간에서 사용자 코드를 실행하는 방식으로 설계하는 것은 근본적으로 잘못되었다고 생각합니다. 올바른 방법은 플러그인 스크립트를 인터프리터에서 평가하는 것입니다... 스크립트 런타임에 노출된 함수와 상태를 통해 기능을 노출하는 방식입니다."
이러한 정서는 iOS나 Android에서 볼 수 있는 것과 유사한 세밀한 권한 시스템의 부재가 기업 환경에서 애플리케이션을 위험 요소로 만든다는 의견을 낸 다른 이들에게도 공감을 얻었습니다.
완화 및 방어 전략
유사한 공격을 방에 대비하기 위해 조직과 사용자는 다음과 같은 방어 계층을을 구현해야 합니다:
사용자를 위한 조치
- 모든 플러그인 검증: 공식 마켓플레이스에서만 플러그인을 설치하고, 신뢰할 수 없는 소스에서 vault를 열 때 플러그인 동기화를 활성화하는 것을 피하십시오.
- 최소 권한 원칙: 잠재적인 침해의 영향 범위를 제한하기 위해 Obsidian을 관리자 권한이 아닌 일반 사용자 권한으로 실행하십시오.
- 낯선 사람의 공유 vault를 피하십시오: 알 수 없는 개체로부터 받은 공유 Obsidian vault를 단순한 텍스트 파일이 아닌 실행 가능한 코드로 취급하십시오.
보안 팀을 위한 조치
- ** 프로세스 모니터링:**
Obsidian.exe(또는 macOS용 해당 프로그램)가powershell.exe,cmd.exe, 또는osascript와 같은 자식 프로세스를 생성할 때 경고를 보내도록 EDR 규칙을을 구현하십시오. 이는 노트 필기 앱으로서 매우 이례적인 동작입니다. - 네트워크 분석: 브라우저가 아닌 프로세스로부터 Ethereum 블록체인 노드나 게이트웨이로의 예상치 못한 아웃바운드 연결을 모니터링하십시오.
샌드박싱
- 샌드박싱: 고위험 환경에서는 파일 시스템 및 네트워크 액세스를 제한하기 위해 Obsidian을 샌드박스(예: Linux의
bwrap) 내에서 실행하십시오.
결론
PHANTOMPULSE 캠페인은 확장 가능한 소프트웨어의 "스위스 아미 나이프" 특성이 양날의 검임을 상기시켜 줍니다. Obsidian CEO는 플러그인 보안을 위한 주요 업데이트가 곧 출시될 것이라고 밝혔지만, 현재의 현실은 플러그인 생태계의 강력한 기능이 종종 보안 경계의 축소라는 대화를 가져온다는 것입니다.