Kaspersky GReAT ujawnia złośliwe oprogramowanie OkoBot: specjalizujące się w kradzieży fraz odzyskiwania portfeli kryptowalutowych, ciasteczek przeglądarki i innych danych
Kryptowaluty (120btc.CoM): Zespół Global Research and Analysis Team (GReAT) firmy Kaspersky ujawnił złośliwe oprogramowanie o nazwie OkoBot. Ramy te zawierają ponad 20 rodzajów złośliwego oprogramowania i implantów, które współpracują za pośrednictwem tuneli SSH, specjalizując się w kradzieży fraz odzyskiwania portfeli kryptowalutowych, ciasteczek przeglądarki oraz haseł, a ich zasięg obejmuje setki użytkowników w 25 krajach na całym świecie.
Ramy OkoBot: 20 rodzajów złośliwego oprogramowania współpracujących
OkoBot nie jest pojedynczym złośliwym oprogramowaniem, lecz całościowym, modułowym ramem ataku. Kaspersky szczegółowo rozłożył pełny łańcuch infekcji w raporcie technicznym Securelist: downloader TookPS odpowiada za początkową inwazję → SSHbot zbiera informacje o systemie i tworzy tunel zwrotny → launcher HDUtil wdraża różne złośliwe moduły → ostatecznie przesyła skradzione dane za pośrednictwem SFTP.
Ramy te zawierają pięć głównych dodatków:
- Wrapper CMD (10xx): wykonuje kod poleceń i poszczególne instrukcje w systemie
- Wrapper PowerShell (11xx): wspiera wykonanie kodu poleceń PowerShell
- Enumerator środowiska (12xx): zbiera informacje o systemie, aktywnych sesjach i procesach
- Downloader (14xx): pobiera dodatkowe ładunki z osadzonego blobu Base64 lub URL
- Injector procesów (16xx): wstrzykuje złośliwe implanty do normalnych procesów
SeedHunter: kradzież fraz odzyskiwania Ledger i Trezor
Jednym z kluczowych modułów, SeedHunter, monitoruje aktywne procesy w systemie i wstrzykuje implanty do aplikacji takich jak Trezor Suite, Ledger Wallet i Ledger Live. Gdy wykryje podłączony portfel sprzętowy, SeedHunter wyświetla zakodowaną stronę phishingową, prosząc użytkownika o wprowadzenie frazy odzyskiwania. Strona ta ma różne układy dla każdego typu portfela, a skradzione frazy są następnie przesyłane z powrotem do serwera C2 po zaszyfrowaniu za pomocą RC4.
Kaspersky w oficjalnym komunikacie prasowym szczególnie podkreślił, że główne drogi infekcji OkoBot obejmują oszustwa ClickFix oraz fałszywe oprogramowanie dystrybuowane przez GitHub. Badacze zidentyfikowali przypadki fałszywych instalatorów SQL Server Management Studio, które w rzeczywistości zawierały złośliwe implanty w edytorze dźwięku Audacity.
OkoSpyware: jednoczesne nagrywanie klawiatury i ekranu
Najnowszym modułem dodanym do OkoBot jest OkoSpyware, który jednocześnie rejestruje wprowadzenie z klawiatury oraz strumień wideo z okna docelowej aplikacji. Wymienia ponad 100 nazw plików wykonywalnych, w tym portfele kryptowalutowe takie jak Exodus, Litecoin QT, menedżery haseł takie jak KeePassXC, 1Password oraz różne popularne aplikacje. Dla każdego zidentyfikowanego procesu OkoSpyware używa wbudowanego przykładu FFmpeg do nagrywania wideo w formacie MP4, jednocześnie rejestrując wprowadzenie z klawiatury.
Przeglądarki również nie są wyjątkiem; gdy OkoSpyware wykryje tytuł okna strony rozszerzenia portfela, takiego jak MetaMask lub Tonkeeper, automatycznie rozpoczyna nagrywanie i rejestrację wprowadzenia, zapisując tytuł okna w pliku JSON.
Cena --
Aktywne przez ponad rok, deweloperzy jako główny cel
Łańcuch infekcji OkoBot rozpoczął działalność w kwietniu 2025 roku i trwa już ponad rok, a nadal ewoluuje. Badacze Kaspersky zauważyli, że najwięcej ataków dotyczy użytkowników w Brazylii, Wietnamie, Kanadzie, Meksyku i Turcji. Choć obecnie nie można przypisać tego konkretnej grupie przestępczej, analizy techniczne ujawniły ślady kodu w języku rosyjskim, a używane przez złośliwe oprogramowanie programy szpiegowskie (Rilide) są szeroko rozpowszechnione na rosyjskojęzycznych forach przestępczych.
Kaspersky ostrzega w raporcie, że ciągła ewolucja ram OkoBot wskazuje, że ich twórcy wciąż aktywnie rozwijają oprogramowanie. W miarę kontynuacji działań dystrybucyjnych, ramy te mają potencjał, aby wpłynąć na jeszcze większą liczbę użytkowników i deweloperów kryptowalut.
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Zakupy międzynarodowe w dolarach: przewodnik po systemie Puerta a Puerta bez niespodzianek

Twój mózg działa na 20 watów. AI potrzebuje elektrowni

"Zaciąganie długów na akcje" – szaleństwo dźwigni... Dlaczego Wall Street zwraca uwagę na gwałtowny spadek na koreańskim rynku akcji

Negatywne PKB w III kwartale wkrótce na radarze rynku

CEO Jeremy Allaire mówi, że Circle zbudował „platformę dla internetowego systemu finansowego”, ale cirBTC ma tylko 40 BTC

Arthur Hayes wskazał na dużą kryptowalutę, którą rynek mocno niedocenia

Prognoza ceny VeChain (VET): możliwa dynamika kursu do 2050 roku

Rezerwy stablecoinów skoncentrowane na obligacjach skarbowych o terminie do 93 dni

USDC na koszulce Chelsea: co umowa mówi o kryptowalutach w sporcie

Polymarket rozszerza się na 20 lig, konflikt z regulacjami wciąż rośnie

ETH: anatomia niedoboru

Ulubiony broker Bitcoina Wall Street właśnie zrezygnował z handlu instytucjonalnego, aby gonić gigawaty energii

SHAKA Festival 2026: W Biarritz francuska technologia zamienia salę konferencyjną na plażę

Raport o bezpieczeństwie Neocloud: szokujące błędy w konfiguracji infrastruktury, RCE między najemcami mogące dotknąć banki, telekomunikację, a nawet agencje wywiadowcze

Czarny trójkąt na giełdach kryptowalut: dlaczego sprzedawca kryptowaluty może stać się oskarżonym

G20 w Asheville: USA zwołują finansistów świata, aby rozmawiać o wzroście i sankcjach przeciwko Iranowi

Uzbekistan potwierdza zakup myśliwca J-10CE i kwestionuje dominację militarną Rosji w Azji Środkowej

Caterpillar inwestuje 100 mln USD w szkolenie pracowników w zakresie AI

Grupo SBF przedłuża umowę z Nike do 2034 roku: co zmienia się w ryzyku

Giełda kryptowalut Kraken padła ofiarą 12000 mikropłatności związanych z portfelem HTX, co spowodowało automatyczne zablokowanie konta przez system zgodności

Zyski z BTC na poziomie 1,5%, rozszerzenie eksperymentów z finansami natywnymi

Bitcoin: Górnicy BTC mogą uzyskać 70% swoich przychodów z AI do końca 2026 roku

Zakup kryptowalut w Brazylii: przewodnik wyjaśnia zasady, ryzyka i dobre praktyki

Po zhakowaniu prawdziwych firm przez modele AI, laboratoria AI wzywają do wzmocnienia obrony cybernetycznej

Upadacitinib wykazuje obiecujące wyniki w leczeniu ciężkiej alopecji areata

Bitcoin w drodze do 11 milionów dolarów... "Prawo mocy zostanie złamane w 2036 roku"

OpenAI przerywa dostęp SpaceX do swojej AI: co jest stawką

Spadek jena może wymusić likwidacje i wstrząsnąć rynkami globalnymi

Orzeczenie Kalshi zagraża zasadom prognoz CFTC





