Kaspersky GReAT раскрывает вредоносный фрейм OkoBot: специально для кражи мнемонических фраз криптовалютных кошельков, куки браузера и прочего

By: rootdata|2026/07/19 11:46:07
0
Поделиться
copy
Оценить в GoogleОценить в Google

Крипто-сообщество (120btc.CoM): Глобальная исследовательская и аналитическая команда Kaspersky (GReAT) раскрыла вредоносный фреймворк под названием OkoBot. Этот фреймворк включает более 20 вредоносных программ и внедрений, которые работают совместно через SSH-туннели, специально предназначенные для кражи мнемонических фраз криптовалютных кошельков, куки браузера и паролей, и уже проник в сотни пользователей в 25 странах мира.

Фреймворк OkoBot: 20 вредоносных программ действуют совместно
OkoBot не является единичной вредоносной программой, а представляет собой целый модульный атакующий фреймворк. Kaspersky подробно разобрал полную цепочку заражения в техническом отчете Securelist: загрузчик TookPS отвечает за первоначальное вторжение → SSHbot собирает информацию о системе и создает обратный туннель → загрузчик HDUtil разворачивает различные вредоносные модули → в конечном итоге данные, собранные через SFTP, отправляются обратно.

Фреймворк включает пять основных модулей:

  • Обертка CMD (10xx): выполняет код команд и отдельные команды в системе
  • Обертка PowerShell (11xx): поддерживает выполнение кода команд PowerShell
  • Перечислитель окружения (12xx): собирает информацию о системе, активных сессиях и процессах
  • Загрузчик (14xx): загружает дополнительные нагрузки из встроенного двоичного blob Base64 или URL
  • Инжектор процессов (16xx): внедряет вредоносные программы в нормальные процессы

SeedHunter: кража мнемонических фраз Ledger и Trezor
Один из основных модулей SeedHunter будет отслеживать активные процессы в системе и внедрять вредоносные программы в такие приложения, как Trezor Suite, Ledger Wallet и Ledger Live. Когда он обнаруживает подключенный аппаратный кошелек, SeedHunter отображает закодированную фишинговую страницу, прося пользователя ввести мнемоническую фразу. Эта страница использует разные макеты для каждого типа кошелька, а украденные мнемонические фразы затем отправляются обратно на сервер C2 с использованием шифрования RC4.

Kaspersky в официальном пресс-релизе особо отметил, что пути заражения OkoBot в основном включают мошенничество ClickFix и замаскированное программное обеспечение, распространяемое через GitHub. Исследователи выявили случаи поддельных установщиков SQL Server Management Studio, которые на самом деле были внедренными вредоносными программами в аудиоредактор Audacity.

OkoSpyware: одновременная запись клавиатуры и экрана
Новый модуль OkoSpyware в OkoBot одновременно захватывает ввод с клавиатуры и видеопоток окон целевых приложений. Он перечисляет более 100 имен исполняемых файлов, включая криптовалютные кошельки Exodus, Litecoin QT, менеджеры паролей KeePassXC, 1Password и различные популярные приложения. Для каждого распознанного процесса OkoSpyware использует встроенный экземпляр FFmpeg для записи видео в формате MP4, одновременно фиксируя ввод с клавиатуры.

Браузеры также не являются исключением: когда OkoSpyware обнаруживает заголовок окна расширения кошелька, такого как MetaMask или Tonkeeper, он автоматически начинает запись видео и ввод, записывая заголовок окна в файл данных JSON.

Более года активной работы, разработчики являются основной целью
Цепочка заражения OkoBot начала действовать с апреля 2025 года и продолжает эволюционировать более года. Исследователи Kaspersky отмечают, что наиболее пострадавшие страны включают Бразилию, Вьетнам, Канаду, Мексику и Турцию. Хотя в настоящее время невозможно установить связь с конкретной преступной группой, технический анализ обнаружил следы кода на русском языке, и вредоносное ПО использует шпионскую программу (Rilide), которая широко распространена на форумах киберпреступности на русском языке.

Kaspersky в своем отчете предупреждает, что продолжающаяся эволюция фреймворка OkoBot показывает, что его администраторы все еще активно разрабатывают его. Поскольку деятельность по распространению продолжается, этот фреймворк имеет потенциал для воздействия на большее количество пользователей и разработчиков криптовалют.

Цена --

--

Отказ от ответственности: Данный контент предоставляется исключительно в целях общего брендинга и предоставления информации и не является финансовой, инвестиционной, юридической или налоговой консультацией. Любые события, вознаграждения, онлайн-мероприятия или связанная с ними информация, упомянутые здесь, не должны рассматриваться как рекомендация, предложение или приглашение к покупке, продаже, торговле или иным операциям с криптоактивами или к использованию каких-либо услуг. Криптовалюты обладают высокой волатильностью и могут привести к убыткам. Услуги WEEX и онлайн-мероприятия могут быть недоступны во всех регионах и регулируются применимыми законами, правилами и требованиями к участию. Вы несете ответственность за обеспечение соответствия использования вами услуг WEEX местным законам и за тщательную оценку рисков перед участием в любой деятельности, связанной с криптовалютами.

Вам также может понравиться

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:[email protected]
VIP-программа:[email protected]