Kaspersky GReAT раскрывает вредоносный фрейм OkoBot: специально для кражи мнемонических фраз криптовалютных кошельков, куки браузера и прочего
Крипто-сообщество (120btc.CoM): Глобальная исследовательская и аналитическая команда Kaspersky (GReAT) раскрыла вредоносный фреймворк под названием OkoBot. Этот фреймворк включает более 20 вредоносных программ и внедрений, которые работают совместно через SSH-туннели, специально предназначенные для кражи мнемонических фраз криптовалютных кошельков, куки браузера и паролей, и уже проник в сотни пользователей в 25 странах мира.
Фреймворк OkoBot: 20 вредоносных программ действуют совместно
OkoBot не является единичной вредоносной программой, а представляет собой целый модульный атакующий фреймворк. Kaspersky подробно разобрал полную цепочку заражения в техническом отчете Securelist: загрузчик TookPS отвечает за первоначальное вторжение → SSHbot собирает информацию о системе и создает обратный туннель → загрузчик HDUtil разворачивает различные вредоносные модули → в конечном итоге данные, собранные через SFTP, отправляются обратно.
Фреймворк включает пять основных модулей:
- Обертка CMD (10xx): выполняет код команд и отдельные команды в системе
- Обертка PowerShell (11xx): поддерживает выполнение кода команд PowerShell
- Перечислитель окружения (12xx): собирает информацию о системе, активных сессиях и процессах
- Загрузчик (14xx): загружает дополнительные нагрузки из встроенного двоичного blob Base64 или URL
- Инжектор процессов (16xx): внедряет вредоносные программы в нормальные процессы
SeedHunter: кража мнемонических фраз Ledger и Trezor
Один из основных модулей SeedHunter будет отслеживать активные процессы в системе и внедрять вредоносные программы в такие приложения, как Trezor Suite, Ledger Wallet и Ledger Live. Когда он обнаруживает подключенный аппаратный кошелек, SeedHunter отображает закодированную фишинговую страницу, прося пользователя ввести мнемоническую фразу. Эта страница использует разные макеты для каждого типа кошелька, а украденные мнемонические фразы затем отправляются обратно на сервер C2 с использованием шифрования RC4.
Kaspersky в официальном пресс-релизе особо отметил, что пути заражения OkoBot в основном включают мошенничество ClickFix и замаскированное программное обеспечение, распространяемое через GitHub. Исследователи выявили случаи поддельных установщиков SQL Server Management Studio, которые на самом деле были внедренными вредоносными программами в аудиоредактор Audacity.
OkoSpyware: одновременная запись клавиатуры и экрана
Новый модуль OkoSpyware в OkoBot одновременно захватывает ввод с клавиатуры и видеопоток окон целевых приложений. Он перечисляет более 100 имен исполняемых файлов, включая криптовалютные кошельки Exodus, Litecoin QT, менеджеры паролей KeePassXC, 1Password и различные популярные приложения. Для каждого распознанного процесса OkoSpyware использует встроенный экземпляр FFmpeg для записи видео в формате MP4, одновременно фиксируя ввод с клавиатуры.
Браузеры также не являются исключением: когда OkoSpyware обнаруживает заголовок окна расширения кошелька, такого как MetaMask или Tonkeeper, он автоматически начинает запись видео и ввод, записывая заголовок окна в файл данных JSON.
Более года активной работы, разработчики являются основной целью
Цепочка заражения OkoBot начала действовать с апреля 2025 года и продолжает эволюционировать более года. Исследователи Kaspersky отмечают, что наиболее пострадавшие страны включают Бразилию, Вьетнам, Канаду, Мексику и Турцию. Хотя в настоящее время невозможно установить связь с конкретной преступной группой, технический анализ обнаружил следы кода на русском языке, и вредоносное ПО использует шпионскую программу (Rilide), которая широко распространена на форумах киберпреступности на русском языке.
Kaspersky в своем отчете предупреждает, что продолжающаяся эволюция фреймворка OkoBot показывает, что его администраторы все еще активно разрабатывают его. Поскольку деятельность по распространению продолжается, этот фреймворк имеет потенциал для воздействия на большее количество пользователей и разработчиков криптовалют.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Биткойн набирает силу, но CryptoQuant обнаруживает слабость на рынке

Держатели XRP могут заработать новый доход, но выход может занять до 60 дней

XRP возглавляет широкий крипто-рост накануне голосования в Сенате и решения ФРС

ETF: Биткойн сосредоточил выводы, альткойны удерживаются

Квантовый план TRON может оставить некоторые кошельки способными к платежам, но неспособными заменить свои ключи

Интерес к акциям и криптовалютам в Южной Корее вырос на 96%

Частный долг США достигает рекорда по неплатежам и усиливает давление на рынки

Tether блокирует 52 миллиона долларов в операции с ФБР и Минюстом США

«Никогда больше не следует изменять протокол. Эпоха экспериментов была 10 лет назад», — говорит Кобра о Биткойне

Пул стейблкоинов Aave на 55 миллионов долларов имеет всего 4,4 миллиона долларов доступных для вывода

Ес сделал правила для производителей криптокошельков жестче

Кибератаки: Банки больше не могут терять ни минуты перед ИИ

Биржи Биткойнов могут снизить квантовое воздействие перед обновлением сети

Токенизированные рынки 24/7 могут выявить дефицит долларового финансирования в выходные, предупреждает CEO GSN

18 прокуроров выступают против Закона о ясности перед ключевым голосованием в Сенате

Strive покупает 469 биткойнов, увеличивая казну до 25 000 BTC

Британская компания Satsuma продает все свои биткойны с убытком

Лучшие API для данных о DEX и DeFi в 2026 году: бесплатные и платные варианты

ETF BlackRock по ставкам на Ethereum приносит доход, но инвесторы все еще предпочитают его фонд ETHA на 9 миллиардов долларов

Как неудачная компания по управлению BTC завершила процесс делистинга?

После ФРС, Банк Японии также должен повысить свои ставки: какие последствия для криптовалют?

Акции Dell выросли на 12% до рекордного уровня: бум ИИ-серверов только начинается?
![[Редакционная статья] Все предсказывают, но 0,1% забирает деньги](/public-static/16_c530d6305c.png?format=avif)
[Редакционная статья] Все предсказывают, но 0,1% забирает деньги

От бетона к вычислениям: почему Clichmont строит инфраструктуру ИИ вместо того, чтобы арендовать её

Глава Vivaldi назвал криптовалюты угрозой демократии
![[Колонка Квон Сонмина] Война стейблкоинов: в конце концов победит тот, у кого есть "место для использования"](/public-static/12_7a0866abc1.png?format=avif)
[Колонка Квон Сонмина] Война стейблкоинов: в конце концов победит тот, у кого есть "место для использования"

Акции NBIS сталкиваются с дефицитом финансирования в $200 млрд: не слишком ли быстро растет Небиус?

Стоит ли покупать акции TSMC после последней распродажи в секторе ИИ? Рекордная выручка TSMC говорит об обратном

Модель Bitcoin Berkshire: Апельсиновый сок








