Kaspersky GReAT svela il framework malware OkoBot: progettato per rubare frasi di recupero di portafogli di criptovalute, cookie del browser e altro
Crypto Circle (120btc.CoM): Il team di ricerca e analisi globale di Kaspersky (GReAT) ha svelato un framework malware chiamato OkoBot. Questo framework include oltre 20 tipi di malware e impianti, operando in sinergia attraverso tunnel SSH, progettato specificamente per rubare le frasi di recupero dei portafogli di criptovalute, i cookie del browser e le password degli account, avendo già infiltrato centinaia di utenti in 25 paesi nel mondo.
Framework OkoBot: 20 tipi di malware collaborano
OkoBot non è un singolo malware, ma un intero framework di attacco modulare. Kaspersky ha dettagliato la catena di infezione completa nel rapporto tecnico di Securelist: il downloader TookPS è responsabile dell'invasione iniziale → SSHbot raccoglie informazioni di sistema e stabilisce un tunnel inverso → il launcher HDUtil distribuisce i vari moduli malevoli → infine, i dati rubati vengono restituiti tramite SFTP.
Il framework include cinque principali moduli:
- Wrapper CMD (10xx): esegue codici di comando e singoli comandi nel sistema
- Wrapper PowerShell (11xx): supporta l'esecuzione di codici di comando PowerShell
- Enumeratore ambientale (12xx): raccoglie informazioni di sistema, sessioni attive e processi
- Downloader (14xx): scarica payload aggiuntivi da blob binari Base64 incorporati o URL
- Iniettore di processo (16xx): inietta impianti malevoli in processi normali
SeedHunter: ruba le frasi di recupero di Ledger e Trezor
Uno dei moduli chiave, SeedHunter, monitora i processi attivi nel sistema e inietta impianti nelle applicazioni come Trezor Suite, Ledger Wallet e Ledger Live. Quando rileva un portafoglio hardware connesso, SeedHunter mostra una pagina di phishing hardcoded, chiedendo all'utente di inserire la frase di recupero. Questa pagina utilizza un design diverso per ogni tipo di portafoglio, e le frasi di recupero rubate vengono quindi inviate al server C2 tramite crittografia RC4.
Kaspersky ha sottolineato nel comunicato stampa ufficiale che i principali vettori di infezione di OkoBot includono truffe di clic ClickFix e software travestito distribuito tramite GitHub. I ricercatori hanno identificato casi di installer falsi di SQL Server Management Studio, che in realtà incorporavano impianti malevoli dell'editor audio Audacity.
OkoSpyware: registra simultaneamente tastiera e schermo
Il modulo OkoSpyware, recentemente aggiunto a OkoBot, cattura simultaneamente gli input da tastiera e lo streaming video delle finestre delle applicazioni target. Elenca oltre 100 nomi di file eseguibili, inclusi portafogli di criptovalute come Exodus e Litecoin QT, gestori di password come KeePassXC e 1Password, e varie applicazioni comuni. Per ogni processo identificato, OkoSpyware utilizza un'istanza integrata di FFmpeg per registrare video MP4, registrando anche gli input da tastiera.
I browser non fanno eccezione: quando OkoSpyware rileva il titolo della finestra di pagine di estensione di portafogli come MetaMask o Tonkeeper, avvia automaticamente la registrazione video e l'acquisizione degli input, scrivendo il titolo della finestra in un file di dati JSON.
Attivo da oltre un anno, gli sviluppatori sono il principale obiettivo
La catena di infezione di OkoBot è iniziata ad operare nell'aprile 2025, e da allora è attiva da oltre un anno, continuando a evolversi. I ricercatori di Kaspersky hanno indicato che i paesi più colpiti dagli attacchi sono Brasile, Vietnam, Canada, Messico e Turchia. Anche se attualmente non è possibile attribuire l'attacco a un gruppo criminale specifico, l'analisi tecnica ha rivelato tracce di codice di lingua russa, e il malware utilizza un programma di spionaggio (Rilide) ampiamente diffuso nei forum di crimine informatico di lingua russa.
Kaspersky ha avvertito nel rapporto che l'evoluzione continua del framework OkoBot indica che i manutentori di backend sono ancora attivamente coinvolti nello sviluppo. Con le attività di distribuzione che continuano, questo framework ha il potenziale di influenzare un numero maggiore di utenti e sviluppatori di criptovalute.
Disclaimer: il presente contenuto è fornito esclusivamente a scopo informativo e di branding generale e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Qualsiasi evento, ricompensa, evento online o informazione correlata menzionata nel presente documento non deve essere considerata una raccomandazione, una sollecitazione o un invito ad acquistare, vendere, fare trading o altrimenti negoziare asset di criptovalute o a utilizzare i relativi servizi. Le criptovalute sono altamente volatili e possono comportare perdite. I servizi e gli eventi online di WEEX potrebbero non essere disponibili in tutte le regioni e sono soggetti alle leggi, ai regolamenti e ai requisiti di idoneità applicabili. Sei responsabile di garantire che il tuo utilizzo dei servizi WEEX sia conforme alle leggi locali e di valutare attentamente i rischi prima di partecipare a qualsiasi attività correlata alle criptovalute.
Potrebbe interessarti anche

Allbridge Core sospeso dopo un exploit di $1,65 milioni su Solana

Cos'è lo short squeeze? La minute trading

Il capitale globale affronta shock dell'offerta e incertezze politiche

SBI Holdings acquisisce l'exchange di criptovalute Coinhako dopo l'approvazione delle autorità di Singapore

Hotcoin Research | Il secondo campo di battaglia del ciclo super AI: un esperimento di prezzo on-chain che funziona 24/7

Ansem: Ridefinire le Meme Coin, Trasformando l'Influenza dei Creatori in Attività

L'ambizione di Stripe nei pagamenti in criptovaluta dietro l'offerta di acquisizione da 53,4 miliardi per PayPal

Il mercato fa il lavoro per la Fed, Waller combatte l'inflazione

Locus Chain presenta il video dimostrativo della piattaforma di scambio decentralizzato 'LDEX' basata su order book di nuova generazione

Polygon acquisisce Coinme e annuncia riduzioni di personale

Il Senato degli Stati Uniti approva all'unanimità una risoluzione contro la grazia per Sam Bankman-Fried

Nuova infrastruttura finanziaria o piattaforma fittizia: cosa sta facendo il Web3 Neobank

Moonbeam al capolinea: una catena senza applicazioni killer deve imparare a leggere la situazione

Il Giappone riclassifica le criptovalute come prodotti finanziari, aprendo la strada a tasse più basse e ETF

Cardano attiva il suo primo miglioramento votato tramite governance on-chain

Nvidia e Giappone siglano alleanza per l'IA fisica industriale

La giustizia inglese valuta se un debito può essere pagato in bitcoin

Moonshot e il momento DeepSeek 2: cosa cambia nella corsa all'IA

Non capirai cosa sta succedendo con le criptovalute se non guardi agli Stati Uniti!

Il hard fork Van Rossem attivato nella rete Cardano; è arrivato il momento di un balzo del prezzo di ADA?

Lyn Alden sul dibattito attuale su Bitcoin: non è tra i miei 10 temi importanti

«Ho commesso un errore»: Warren Buffett acquista finalmente Google e spiega perché

CPI di Vale: perché il Congresso mira all'interferenza del governo

USDT resiste, USDS crolla, il mercato degli stablecoin cambia volto

L'AI scuote la fiducia online... La verifica ZK emerge come soluzione

AZ-COM Maruwa investe ¥1 miliardo nel JPYC per un'importante spinta verso le stablecoin

Il gigante della logistica giapponese pianifica pagamenti in JPYC per 2.300 partner

Attivazione del trading di Solana (SOL) e supporto tecnico stabile

UnitedHealth sorprende Wall Street e segna un cambiamento












