Kaspersky GReAT tiết lộ khung phần mềm độc hại OkoBot: Chuyên đánh cắp cụm từ khôi phục ví tiền điện tử, cookie trình duyệt và nhiều hơn nữa

By: rootdata|2026/07/19 11:46:07

Tiền ảo (120btc.CoM): Nhóm Nghiên cứu và Phân tích Toàn cầu của Kaspersky (GReAT) đã tiết lộ một khung phần mềm độc hại có tên OkoBot. Khung này bao gồm hơn 20 loại phần mềm độc hại và mã độc, hoạt động phối hợp qua đường hầm SSH, chuyên đánh cắp cụm từ khôi phục ví tiền điện tử, cookie trình duyệt và mật khẩu tài khoản, đã xâm nhập vào hàng trăm người dùng ở 25 quốc gia trên toàn cầu.

Khung OkoBot: 20 loại phần mềm độc hại hợp tác thực hiện tội phạm

OkoBot không phải là một phần mềm độc hại đơn lẻ, mà là một bộ khung tấn công mô-đun. Kaspersky đã phân tích chi tiết chuỗi lây nhiễm hoàn chỉnh trong báo cáo kỹ thuật Securelist: TookPS downloader chịu trách nhiệm cho cuộc xâm nhập ban đầu → SSHbot thu thập thông tin hệ thống và thiết lập đường hầm ngược → HDUtil launcher triển khai các mô-đun độc hại → cuối cùng gửi dữ liệu bị đánh cắp qua SFTP.

Khung này bao gồm năm loại phần mềm độc hại chính:

  • CMD Wrapper (10xx): Thực thi mã lệnh và các lệnh riêng lẻ trong hệ thống
  • PowerShell Wrapper (11xx): Hỗ trợ thực thi mã lệnh PowerShell
  • Environment Enumerator (12xx): Thu thập thông tin hệ thống, phiên hoạt động và tiến trình
  • Downloader (14xx): Tải xuống tải trọng bổ sung từ blob nhị phân Base64 nhúng hoặc URL
  • Process Injector (16xx): Tiêm mã độc vào tiến trình bình thường

SeedHunter: Đánh cắp cụm từ khôi phục Ledger và Trezor

Một trong những mô-đun cốt lõi SeedHunter sẽ theo dõi các tiến trình hoạt động trong hệ thống và tiêm mã độc vào các ứng dụng như Trezor Suite, Ledger Wallet và Ledger Live. Khi phát hiện ví phần cứng đang kết nối, SeedHunter sẽ hiển thị một trang lừa đảo mã hóa cứng, yêu cầu người dùng nhập cụm từ khôi phục. Trang này sử dụng thiết kế khác nhau cho mỗi loại ví, và cụm từ khôi phục bị đánh cắp sẽ được gửi trở lại máy chủ C2 qua mã hóa RC4.

Kaspersky đã đặc biệt chỉ ra trong thông cáo báo chí rằng, các con đường lây nhiễm của OkoBot chủ yếu bao gồm lừa đảo ClickFix và phần mềm giả mạo được phân phối qua GitHub. Các nhà nghiên cứu đã xác định được trường hợp trình cài đặt SQL Server Management Studio giả mạo, thực chất là trình chỉnh sửa âm thanh Audacity đã nhúng mã độc.

OkoSpyware: Ghi lại đồng thời bàn phím và màn hình

Mô-đun OkoSpyware mới nhất được thêm vào OkoBot sẽ đồng thời ghi lại đầu vào bàn phím và video luồng từ cửa sổ ứng dụng mục tiêu. Nó sẽ liệt kê hơn 100 tên tệp thực thi, bao gồm các ví tiền điện tử như Exodus, Litecoin QT, các trình quản lý mật khẩu như KeePassXC, 1Password, và nhiều ứng dụng phổ biến khác. Đối với mỗi tiến trình được xác định, OkoSpyware sử dụng phiên bản FFmpeg tích hợp để ghi lại video MP4, đồng thời ghi lại đầu vào phím.

Trình duyệt cũng không phải là ngoại lệ, khi OkoSpyware phát hiện tiêu đề cửa sổ của các trang mở rộng ví như MetaMask hoặc Tonkeeper, nó sẽ tự động bắt đầu ghi hình và ghi lại đầu vào, đồng thời ghi tiêu đề cửa sổ vào tệp dữ liệu JSON.

Giá --

--

Hơn một năm hoạt động liên tục, các nhà phát triển là mục tiêu chính

Chuỗi lây nhiễm của OkoBot đã bắt đầu hoạt động từ tháng 4 năm 2025, đến nay đã hơn một năm và vẫn đang tiếp tục tiến hóa. Các nhà nghiên cứu của Kaspersky chỉ ra rằng, các quốc gia có số lượng người dùng bị tấn công nhiều nhất lần lượt là Brazil, Việt Nam, Canada, Mexico và Thổ Nhĩ Kỳ. Mặc dù hiện tại không thể xác định được nhóm tội phạm cụ thể, nhưng phân tích kỹ thuật đã phát hiện dấu vết mã nguồn tiếng Nga, và phần mềm độc hại sử dụng chương trình đánh cắp (Rilide) đã được lưu hành rộng rãi trên các diễn đàn tội phạm mạng tiếng Nga.

Kaspersky trong báo cáo đã cảnh báo rằng, sự tiến hóa liên tục của khung OkoBot cho thấy các nhà bảo trì phía sau vẫn đang tích cực phát triển. Khi các hoạt động phân phối tiếp tục diễn ra, khung này có khả năng ảnh hưởng đến nhiều người dùng và nhà phát triển tiền điện tử hơn.

Tuyên bố miễn trừ trách nhiệm: Nội dung này chỉ được cung cấp nhằm mục đích xây dựng thương hiệu và cung cấp thông tin chung, không phải là lời khuyên về tài chính, đầu tư, pháp lý hoặc thuế. Mọi sự kiện, phần thưởng, sự kiện trực tuyến hoặc thông tin liên quan được đề cập trong nội dung này không được xem là khuyến nghị, chào mời hoặc lời mời mua, bán, giao dịch hoặc thực hiện bất kỳ hoạt động nào khác liên quan đến tài sản crypto hay sử dụng bất kỳ dịch vụ nào. Tài sản crypto có mức biến động cao và có thể dẫn đến thua lỗ. Dịch vụ và các sự kiện trực tuyến của WEEX có thể không khả dụng tại tất cả khu vực và phải tuân theo các luật, quy định và điều kiện đủ điều kiện hiện hành. Bạn có trách nhiệm bảo đảm việc sử dụng các dịch vụ của WEEX tuân thủ luật pháp địa phương và tự đánh giá cẩn thận các rủi ro trước khi tham gia bất kỳ hoạt động nào liên quan đến crypto.

Bạn cũng có thể thích

iconiconiconiconiconiconicon
Bộ phận CSKH:@weikecs
Hợp tác kinh doanh:@weikecs
Giao dịch Định lượng & MM:[email protected]
Chương trình VIP:[email protected]