Kaspersky GReAT розкриває шкідливе програмне забезпечення OkoBot: спеціально для крадіжки мнемонічних фраз криптовалютних гаманців, cookie браузера та іншого
Крипто-коло (120btc.CoM): Глобальна дослідницька аналітична команда Kaspersky (GReAT) розкрила шкідливе програмне забезпечення під назвою OkoBot. Ця платформа містить понад 20 шкідливих програм та імплантів, які працюють спільно через SSH-тунелі, спеціально призначені для крадіжки мнемонічних фраз криптовалютних гаманців, cookie браузера та паролів, і вже проникла до сотень користувачів у 25 країнах світу.
OkoBot: 20 шкідливих програм працюють разом
OkoBot не є єдиною шкідливою програмою, а є цілим модульним атакуючим фреймворком. Kaspersky детально розкриває повний ланцюг зараження у технічному звіті Securelist: TookPS завантажувач відповідає за початкове вторгнення → SSHbot збирає інформацію про систему та створює зворотний тунель → HDUtil завантажувач розгортає різні шкідливі модулі → в кінцевому підсумку через SFTP повертає вкрадені дані.
Фреймворк містить п’ять основних плагінів:
- CMD-обгортка (10xx): виконує код команд та окремі команди в системі
- PowerShell-обгортка (11xx): підтримує виконання коду команд PowerShell
- Перелік середовища (12xx): збирає інформацію про систему, активні сесії та процеси
- Завантажувач (14xx): завантажує додаткові вантажі з вбудованого двійкового blob Base64 або URL
- Інжектор процесів (16xx): впроваджує шкідливі імпланти в нормальні процеси.
SeedHunter: крадіжка мнемонічних фраз Ledger та Trezor
Один з основних модулів SeedHunter контролює активні процеси в системі та впроваджує імпланти в такі програми, як Trezor Suite, Ledger Wallet та Ledger Live. Коли виявляється підключений апаратний гаманець, SeedHunter відображає жорстко закодовану фішингову сторінку, що вимагає від користувача ввести мнемонічну фразу. Ця сторінка має різний дизайн для кожного типу гаманця, а вкрадені мнемонічні фрази потім шифруються за допомогою RC4 та відправляються на сервер C2.
Kaspersky у своєму офіційному прес-релізі особливо підкреслює, що основні шляхи зараження OkoBot включають ClickFix шахрайство з натисканням та маскувальне програмне забезпечення, розповсюджене через GitHub. Дослідники виявили випадки підроблених установників SQL Server Management Studio, які насправді містили шкідливі імпланти аудіоредактора Audacity.
OkoSpyware: одночасне записування клавіатури та екрану
Останній модуль OkoBot, OkoSpyware, одночасно захоплює введення з клавіатури та відеопотік з вікна цільової програми. Він перераховує понад 100 назв виконуваних файлів, включаючи криптовалюти, такі як Exodus, Litecoin QT, менеджери паролів, такі як KeePassXC, 1Password, а також різні популярні програми. Для кожного виявленого процесу OkoSpyware використовує вбудований екземпляр FFmpeg для запису відео у форматі MP4, одночасно фіксуючи введення з клавіатури.
Браузери також не є винятком: коли OkoSpyware виявляє заголовок вікна розширення гаманця, такого як MetaMask або Tonkeeper, він автоматично запускає запис та фіксацію введення, записуючи заголовок вікна у файл JSON.
Понад рік активності, розробники є основною метою
Ланцюг зараження OkoBot почав працювати з квітня 2025 року, і досі триває понад рік, продовжуючи еволюціонувати. Дослідники Kaspersky зазначають, що найбільше атакованих користувачів виявлено в Бразилії, В'єтнамі, Канаді, Мексиці та Туреччині. Хоча наразі неможливо визначити конкретну злочинну групу, технічний аналіз виявив сліди коду російською мовою, а шкідливе програмне забезпечення використовує крадіжку (Rilide), яка широко поширена на форумах кіберзлочинності російською мовою.
Kaspersky у звіті попереджає, що постійна еволюція фреймворку OkoBot свідчить про те, що його підтримка все ще активно розвивається. Оскільки діяльність розповсюдження триває, цей фреймворк має потенціал вплинути на більше користувачів та розробників криптовалют.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Нікіта Бір прощавався з продуктами X, що він залишив після себе?

800-кратний золотий пес, "витягування карт" рятує NFT-торгівлю

Токен став надзвичайно популярним, а блокчейн дуже засмучений

Огляд ключових новин цього тижня | Федеральна резервна система оголошує нове рішення щодо процентних ставок; США. Випуск даних PPI за лютий

X відключає штекер — ера «розмов з дорожнім рухом» добігає кінця.
Трафік інших людей завжди належатиме їм, а не вам.

Безстрокові акціонерні контракти Ethena: Ethena шукає нові доходи для USDe в безстрокових контрактах на акції

Кібернапад у Манчестері: 8,7 мільйона мандрівників потрапили в пастку безкоштовного Wi-Fi в аеропортах

Криптовалютні платформи втратили $3,63 млрд через кібератаки

Google створює WikiSkill, щоб агенти ШІ запам'ятовували свої помилки та покращувалися

Поліція Великої Британії вилучила 1,4 мільйона доларів, пов'язаних з діяльністю на темному ринку

Lambda залучила 1 млрд доларів у борг для купівлі чіпів Nvidia

Китайські виробники автомобілів інвестують у гуманоїдних роботів як нове джерело прибутку

Роздуми засновника: Чому Fomo пробіг далі за нас з тієї ж стартової точки?

Токен GOLD обвалився на 99% після посту, пов'язаного з Трампом, вартість $1 млн

Hyperliquid отримав перший DEX результатів HIP-4 з OUT

B-сторона bStocks: не намагайтеся стати кращим Nasdaq, а боріться за цінову владу з Perp

XRP ETF отримують популярність у двох поданнях фондів США

RWA: CZ хоче, щоб держави токенізували все для залучення іноземних капіталів

Долар, ставки та інфляція: чому вересень може стати ключовим місяцем у цій гонці

Кредити: дебютує нова система стягнення з дебету рахунку, але банки прогнозують обмежене використання

Продажі NFT знизилися на 44,7% до 63,3 мільйона доларів, незважаючи на лідерство Ethereum

Polygon Labs випустила термінове повідомлення про оновлення для клієнтів після хардфорків Austin та Kyoto

Ембодіед інтелект переходить у нову стадію, і автомобільні компанії стають невід'ємною частиною

Блокчейн: Mastercard розкриває, що насправді вимагають банки

Follow the Money: $2 млрд для Strategy, інкубатор YZi Labs і домінування DeFi
![[Колонка] Долар на блокчейні, юань на золоті... війна валютних гегемоній змінилася](/public-static/26_2e1840f602.png?format=avif)
[Колонка] Долар на блокчейні, юань на золоті... війна валютних гегемоній змінилася

Charles Schwab додає Solana, Avalanche та Chainlink до своєї крипто-пропозиції

Яка нова позиція ФРС означає для Bitcoin та криптовалют? Детальний аналіз

Криптовалюта в Бразилії: Закони, податки, як купити та як знайти найкращі курси обміну

Фінансування крипто-VC: RQD* залучає 74 млн доларів, Fasset отримує 68 млн доларів
Нікіта Бір прощавався з продуктами X, що він залишив після себе?
800-кратний золотий пес, "витягування карт" рятує NFT-торгівлю
Токен став надзвичайно популярним, а блокчейн дуже засмучений
Огляд ключових новин цього тижня | Федеральна резервна система оголошує нове рішення щодо процентних ставок; США. Випуск даних PPI за лютий
X відключає штекер — ера «розмов з дорожнім рухом» добігає кінця.
Трафік інших людей завжди належатиме їм, а не вам.






