Kaspersky GReAT розкриває шкідливе програмне забезпечення OkoBot: спеціально для крадіжки мнемонічних фраз криптовалютних гаманців, cookie браузера та іншого

By: www.120btc.com|2026/07/19 11:46:07
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Крипто-коло (120btc.CoM): Глобальна дослідницька аналітична команда Kaspersky (GReAT) розкрила шкідливе програмне забезпечення під назвою OkoBot. Ця платформа містить понад 20 шкідливих програм та імплантів, які працюють спільно через SSH-тунелі, спеціально призначені для крадіжки мнемонічних фраз криптовалютних гаманців, cookie браузера та паролів, і вже проникла до сотень користувачів у 25 країнах світу.

OkoBot: 20 шкідливих програм працюють разом
OkoBot не є єдиною шкідливою програмою, а є цілим модульним атакуючим фреймворком. Kaspersky детально розкриває повний ланцюг зараження у технічному звіті Securelist: TookPS завантажувач відповідає за початкове вторгнення → SSHbot збирає інформацію про систему та створює зворотний тунель → HDUtil завантажувач розгортає різні шкідливі модулі → в кінцевому підсумку через SFTP повертає вкрадені дані.

Фреймворк містить п’ять основних плагінів:

  • CMD-обгортка (10xx): виконує код команд та окремі команди в системі
  • PowerShell-обгортка (11xx): підтримує виконання коду команд PowerShell
  • Перелік середовища (12xx): збирає інформацію про систему, активні сесії та процеси
  • Завантажувач (14xx): завантажує додаткові вантажі з вбудованого двійкового blob Base64 або URL
  • Інжектор процесів (16xx): впроваджує шкідливі імпланти в нормальні процеси.

SeedHunter: крадіжка мнемонічних фраз Ledger та Trezor
Один з основних модулів SeedHunter контролює активні процеси в системі та впроваджує імпланти в такі програми, як Trezor Suite, Ledger Wallet та Ledger Live. Коли виявляється підключений апаратний гаманець, SeedHunter відображає жорстко закодовану фішингову сторінку, що вимагає від користувача ввести мнемонічну фразу. Ця сторінка має різний дизайн для кожного типу гаманця, а вкрадені мнемонічні фрази потім шифруються за допомогою RC4 та відправляються на сервер C2.

Kaspersky у своєму офіційному прес-релізі особливо підкреслює, що основні шляхи зараження OkoBot включають ClickFix шахрайство з натисканням та маскувальне програмне забезпечення, розповсюджене через GitHub. Дослідники виявили випадки підроблених установників SQL Server Management Studio, які насправді містили шкідливі імпланти аудіоредактора Audacity.

OkoSpyware: одночасне записування клавіатури та екрану
Останній модуль OkoBot, OkoSpyware, одночасно захоплює введення з клавіатури та відеопотік з вікна цільової програми. Він перераховує понад 100 назв виконуваних файлів, включаючи криптовалюти, такі як Exodus, Litecoin QT, менеджери паролів, такі як KeePassXC, 1Password, а також різні популярні програми. Для кожного виявленого процесу OkoSpyware використовує вбудований екземпляр FFmpeg для запису відео у форматі MP4, одночасно фіксуючи введення з клавіатури.

Браузери також не є винятком: коли OkoSpyware виявляє заголовок вікна розширення гаманця, такого як MetaMask або Tonkeeper, він автоматично запускає запис та фіксацію введення, записуючи заголовок вікна у файл JSON.

Понад рік активності, розробники є основною метою
Ланцюг зараження OkoBot почав працювати з квітня 2025 року, і досі триває понад рік, продовжуючи еволюціонувати. Дослідники Kaspersky зазначають, що найбільше атакованих користувачів виявлено в Бразилії, В'єтнамі, Канаді, Мексиці та Туреччині. Хоча наразі неможливо визначити конкретну злочинну групу, технічний аналіз виявив сліди коду російською мовою, а шкідливе програмне забезпечення використовує крадіжку (Rilide), яка широко поширена на форумах кіберзлочинності російською мовою.

Kaspersky у звіті попереджає, що постійна еволюція фреймворку OkoBot свідчить про те, що його підтримка все ще активно розвивається. Оскільки діяльність розповсюдження триває, цей фреймворк має потенціал вплинути на більше користувачів та розробників криптовалют.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Нікіта Бір прощавався з продуктами X, що він залишив після себе?

800-кратний золотий пес, "витягування карт" рятує NFT-торгівлю

Токен став надзвичайно популярним, а блокчейн дуже засмучений

Коли токени штучного інтелекту стануть новою «цифровою нафтою», блокчейн зможе лише спостерігати, як його колишні мрії втілюються в життя абсолютно несподіваним чином. Така неправильно спрямована популяризація є перемогою для штучного інтелекту, але водночас і найглибшим проявом безпорадності блокчейну.

Огляд ключових новин цього тижня | Федеральна резервна система оголошує нове рішення щодо процентних ставок; США. Випуск даних PPI за лютий

Основні події тижня з 16 по 22 березня.

X відключає штекер — ера «розмов з дорожнім рухом» добігає кінця.

Трафік інших людей завжди належатиме їм, а не вам.

Безстрокові акціонерні контракти Ethena: Ethena шукає нові доходи для USDe в безстрокових контрактах на акції

Безстрокові акціонерні контракти Ethena можуть стати наступним великим джерелом доходу для Ethena: протокол хоче перенести свою базову стратегію з крипторинку на безстрокові ф'ючерси на акції, де ставки фінансування цього року помітно вищі, ніж у Bitcoin. На фото: генеральний директор Ethena Гай Янг...
...

Вміст

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]