Kaspersky GReAT revela el marco de malware OkoBot: diseñado para robar frases de recuperación de billeteras de criptomonedas, cookies del navegador y más
CriptoCircle (120btc.CoM): El equipo de investigación y análisis global de Kaspersky (GReAT) ha revelado un marco de malware llamado OkoBot. Este marco incluye más de 20 tipos de programas maliciosos y elementos implantados que operan en conjunto a través de túneles SSH, diseñados específicamente para robar frases de recuperación de billeteras de criptomonedas, cookies del navegador y contraseñas de cuentas, habiendo infiltrado a cientos de usuarios en 25 países alrededor del mundo.
Marco OkoBot: 20 programas maliciosos trabajando juntos
OkoBot no es un único programa malicioso, sino un conjunto completo de un marco de ataque modular. Kaspersky desglosó en un informe técnico de Securelist la cadena de infección completa: el downloader TookPS es responsable de la invasión inicial → SSHbot recopila información del sistema y establece un túnel inverso → el lanzador HDUtil despliega varios módulos maliciosos → finalmente, a través de SFTP, envía de vuelta la información robada.
El marco incluye cinco tipos principales de complementos:
- Envoltorio CMD (10xx): ejecuta códigos de instrucciones y comandos individuales en el sistema
- Envoltorio PowerShell (11xx): soporta la ejecución de códigos de instrucciones de PowerShell
- Enumerador de entorno (12xx): recopila información del sistema, sesiones activas y procesos
- Downloader (14xx): descarga cargas adicionales desde blobs binarios Base64 incrustados o URL
- Inyector de procesos (16xx): inyecta elementos maliciosos en procesos normales
SeedHunter: robando frases de recuperación de Ledger y Trezor
Uno de los módulos centrales, SeedHunter, monitorea los procesos activos en el sistema e inyecta elementos en aplicaciones como Trezor Suite, Ledger Wallet y Ledger Live. Cuando detecta una billetera de hardware conectada, SeedHunter muestra una página de phishing codificada, solicitando al usuario que ingrese su frase de recuperación. Esta página utiliza diferentes diseños para cada tipo de billetera, y las frases robadas se envían de vuelta al servidor C2 encriptadas con RC4.
Kaspersky destacó en su comunicado de prensa oficial que las vías de infección de OkoBot incluyen principalmente fraudes de clic (ClickFix) y software disfrazado distribuido a través de GitHub. Los investigadores identificaron casos de instaladores falsos de SQL Server Management Studio que, en realidad, contenían elementos maliciosos del editor de audio Audacity.
OkoSpyware: grabando simultáneamente teclado y pantalla
El módulo OkoSpyware, que se ha añadido recientemente a OkoBot, captura simultáneamente las entradas del teclado y el streaming de video de las ventanas de aplicaciones objetivo. Enumera más de 100 nombres de archivos ejecutables, incluyendo billeteras de criptomonedas como Exodus y Litecoin QT, gestores de contraseñas como KeePassXC y 1Password, así como varias aplicaciones comunes. Para cada proceso identificado, OkoSpyware utiliza una instancia incorporada de FFmpeg para grabar videos en MP4, mientras registra las entradas del teclado.
Los navegadores no son una excepción; cuando OkoSpyware detecta el título de la ventana de una página de extensión de billetera como MetaMask o Tonkeeper, inicia automáticamente la grabación y el registro de entradas, y escribe el título de la ventana en un archivo de datos JSON.
Más de un año de actividad continua, los desarrolladores como objetivo principal
La cadena de infección de OkoBot comenzó a operar en abril de 2025 y ha estado activa durante más de un año, y sigue evolucionando. Los investigadores de Kaspersky señalaron que los países más atacados son Brasil, Vietnam, Canadá, México y Turquía. Aunque actualmente no se puede atribuir a un grupo criminal específico, el análisis técnico ha encontrado rastros de código en ruso, y el programa de espionaje utilizado (Rilide) circula ampliamente en foros de ciberdelincuencia de habla rusa.
Kaspersky advirtió en su informe que la continua evolución del marco OkoBot muestra que los mantenedores de fondo siguen desarrollando activamente. A medida que las actividades de distribución continúan, este marco tiene el potencial de afectar a más usuarios y desarrolladores de criptomonedas.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Higgsfield recauda 400 millones de dólares, valorada en 5.4 mil millones de dólares

El modelo XiaoHongShu supera en 4.9 puntos al modelo OpenAI de EE. UU.

Gemini 3.7 Flash a 0,75 dólares por millón de tokens, discrepancias con la documentación oficial de Google

Amazon utiliza por defecto el contenido de Twitch para entrenar IA

ByteDance aplica el modelo de IA bidireccional SeedRealtime en Doubao

Alibaba Cloud Wan3.0 alcanza un tiempo de generación de 30 segundos, igualando a Seedance 2.5

ByteDance lanza el modelo de gran escala SeedRealtime para audio y video en tiempo real

Ford lanza Territory Platinum, el SUV más equipado de su gama

Fish Audio obtiene 720 millones de won en inversión semilla

ByteDance lanza Seedance 2.5, generando videos de 30 segundos con soporte para 50 materiales

Grok Voice Think Fast 2.0 obtiene el primer lugar en la evaluación de Agentes, el precio de la API aumenta un 60%

Google DeepMind lanza el modelo de generación musical Lyria 3.5, que soporta la creación de canciones de hasta 3 minutos

OpenAI lanza GPT Transcribe y GPT Live Transcribe, con un precio reducido del 25%

Fish Audio completa una ronda de financiación inicial de 50 millones de dólares

Goldman Sachs interpreta la reunión del fundador de Minimax: Corrección de valoración de MiniMax, precio objetivo más de 3 veces superior

Mira Murati lanza el modelo de código abierto Inkling en OpenRouter

ByteDance lanza el modelo de audio generativo Seed Audio 1.0

Goldman Sachs: La inflación en EE.UU. está pasando de ser local a una expansión generalizada, pero aún no se repite la crisis de 2022

El NBU simplifica las reglas de identificación de clientes en los bancos

El Departamento de Defensa de EE. UU. publica 40 documentos y videos sobre OVNIs







