Kaspersky GReAT revela o framework de malware OkoBot: projetado para roubar frases de recuperação de carteiras de criptomoedas, cookies de navegador e mais
CriptoCírculo (120btc.CoM): A equipe de Análise e Pesquisa Global da Kaspersky (GReAT) revelou um framework de malware chamado OkoBot. Este framework contém mais de 20 tipos de malwares e implantes que operam em conjunto através de túneis SSH, projetados especificamente para roubar frases de recuperação de carteiras de criptomoedas, cookies de navegador e senhas de contas, tendo infiltrado centenas de usuários em 25 países ao redor do mundo.
Framework OkoBot: 20 tipos de malwares trabalhando juntos
OkoBot não é um único malware, mas sim um conjunto modular de ataques. A Kaspersky detalhou a cadeia completa de infecção em um relatório técnico da Securelist: o downloader TookPS é responsável pela invasão inicial → o SSHbot coleta informações do sistema e estabelece um túnel reverso → o launcher HDUtil implementa os vários módulos maliciosos → e, finalmente, os dados roubados são enviados de volta através de SFTP.
O framework contém cinco principais módulos:
- Wrapper CMD (10xx): executa códigos de comando e instruções individuais no sistema
- Wrapper PowerShell (11xx): suporta a execução de códigos de comando PowerShell
- Enumerador de ambiente (12xx): coleta informações do sistema, sessões ativas e processos
- Downloader (14xx): baixa cargas adicionais de blobs binários Base64 ou URLs incorporadas
- Injector de processos (16xx): injeta implantes maliciosos em processos normais
SeedHunter: roubando frases de recuperação do Ledger e Trezor
Um dos módulos centrais, SeedHunter, monitora os processos ativos no sistema e injeta implantes em aplicativos como Trezor Suite, Ledger Wallet e Ledger Live. Quando um hardware wallet conectado é detectado, o SeedHunter exibe uma página de phishing codificada, solicitando que o usuário insira sua frase de recuperação. Esta página utiliza diferentes designs para cada tipo de carteira, e as frases de recuperação roubadas são enviadas de volta ao servidor C2 criptografadas com RC4.
A Kaspersky destacou em seu comunicado oficial que os principais vetores de infecção do OkoBot incluem fraudes de clique ClickFix e softwares disfarçados distribuídos através do GitHub. Os pesquisadores identificaram casos de instaladores falsos do SQL Server Management Studio que, na verdade, incorporavam implantes maliciosos do editor de áudio Audacity.
OkoSpyware: gravando simultaneamente teclado e tela
O módulo mais recente do OkoBot, OkoSpyware, captura simultaneamente entradas de teclado e streams de vídeo das janelas de aplicativos-alvo. Ele lista mais de 100 nomes de arquivos executáveis, incluindo carteiras de criptomoedas como Exodus e Litecoin QT, gerenciadores de senhas como KeePassXC e 1Password, além de vários aplicativos comuns. Para cada processo identificado, o OkoSpyware usa uma instância embutida do FFmpeg para gravar vídeos em MP4, enquanto registra as entradas de teclado.
Os navegadores também não são exceção; quando o OkoSpyware detecta o título da janela de uma página de extensão de carteira como MetaMask ou Tonkeeper, ele inicia automaticamente a gravação e o registro de entradas, escrevendo o título da janela em um arquivo de dados JSON.
Mais de um ano de atividade contínua, desenvolvedores como principais alvos
A cadeia de infecção do OkoBot começou a operar em abril de 2025 e já se passou mais de um ano, com evolução contínua. Os pesquisadores da Kaspersky apontaram que os países mais afetados por ataques são Brasil, Vietnã, Canadá, México e Turquia. Embora atualmente não seja possível atribuir a um grupo criminoso específico, análises técnicas revelaram vestígios de código em russo, e o programa de espionagem utilizado pelo malware (Rilide) circula amplamente em fóruns de crimes cibernéticos de língua russa.
A Kaspersky alertou em seu relatório que a evolução contínua do framework OkoBot indica que os mantenedores de fundo ainda estão ativamente desenvolvendo. Com as atividades de distribuição em andamento, o framework tem potencial para impactar mais usuários e desenvolvedores de criptomoedas.
Aviso: Este conteúdo é fornecido apenas para fins de divulgação e informação geral da marca e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, eventos online ou informações relacionadas mencionados neste documento não devem ser considerados uma recomendação, solicitação ou convite para comprar, vender, negociar ou de qualquer outra forma realizar transações com criptoativos ou usar quaisquer serviços. Criptoativos são altamente voláteis, e sua negociação pode resultar em perdas. Os serviços e eventos online da WEEX podem não estar disponíveis em todas as regiões e estão sujeitos às leis, regulamentos e requisitos de elegibilidade aplicáveis. É sua responsabilidade garantir que o uso dos serviços da WEEX esteja em conformidade com as leis locais e avaliar cuidadosamente os riscos antes de participar de quaisquer atividades relacionadas a criptomoedas.
Você também pode gostar

O mercado assume a "alta de juros", enquanto Waller luta contra a "inflação"

Locus Chain revela vídeo de demonstração da exchange descentralizada de próxima geração 'LDEX'

A Polygon adquire a Coinme e implementa cortes de pessoal devido à reestruturação

Senado dos EUA aprova por unanimidade resolução contra perdão a Sam Bankman-Fried

Nova infraestrutura financeira ou plataforma de colagem falsa: O que os Neobanks Web3 estão fazendo

Moonbeam chega ao fim: uma cadeia sem aplicativos matadores, que cedo ou tarde terá que aprender a se adaptar

Japão reclassifica criptomoedas como produtos financeiros, abrindo caminho para impostos mais baixos e ETFs

Cardano ativa sua primeira melhoria votada por meio de governança on-chain

Nvidia e Japão selam aliança pela IA física industrial

Justiça da Inglaterra avalia se dívida pode ser paga em bitcoin

Moonshot e o momento DeepSeek 2: o que muda na corrida da IA

Você não entenderá o que está acontecendo com as criptomoedas se não olhar para os EUA!

Hard fork Van Rossem na rede Cardano é ativado; é hora de um salto no preço do ADA?

Lyn Alden sobre o debate atual em Bitcoin: não está entre meus 10 principais assuntos

« Eu cometi um erro »: Warren Buffett finalmente compra Google e explica o porquê

CPI da Vale: por que o Congresso mira a interferência do governo

USDT resiste, USDS despenca, o mercado de stablecoins muda de cara

A confiança online abalada pela IA... A validação baseada em ZK como solução emergente

AZ-COM Maruwa investe ¥1B no JPYC em grande impulso para stablecoin

Gigante logística do Japão planeja pagamentos em JPYC para 2.300 parceiros

Ativação de negociação da Solana (SOL) e suporte técnico estável

UnitedHealth surpreende Wall Street e sinaliza turnaround

Wall Street observa o mercado sul-coreano: índice KOSPI atinge menor P/E em 20 anos, Goldman Sachs mantém meta de 12.000 pontos e recomenda compras em baixa

Presidente da Circle defende USDC como novo rival pressiona ações da CRCL

Spreadefi: Um olhar mais atento para saber se é uma fraude ou não

Copa do Mundo 2026: Mercados preditivos registram 5,57 bilhões de dólares em negociações antes da final

Cripto: Falsos policiais roubam mais de 5 milhões de dólares no Reino Unido

SpaceX perdeu mais de 1 trilhão de dólares em valor de mercado desde o pico de preços

Michael Saylor alerta que BIP 110 pode ameaçar a neutralidade do Bitcoin
















