Kaspersky GReAT раскрывает вредоносный фрейм OkoBot: специально для кражи мнемонических фраз криптовалютных кошельков, куки браузера и прочего

By: www.120btc.com|2026/07/19 11:46:07
0
Поделиться
copy
Оценить в GoogleОценить в Google

Крипто-сообщество (120btc.CoM): Глобальная исследовательская и аналитическая команда Kaspersky (GReAT) раскрыла вредоносный фреймворк под названием OkoBot. Этот фреймворк включает более 20 вредоносных программ и внедрений, которые работают совместно через SSH-туннели, специально предназначенные для кражи мнемонических фраз криптовалютных кошельков, куки браузера и паролей, и уже проник в сотни пользователей в 25 странах мира.

Фреймворк OkoBot: 20 вредоносных программ действуют совместно
OkoBot не является единичной вредоносной программой, а представляет собой целый модульный атакующий фреймворк. Kaspersky подробно разобрал полную цепочку заражения в техническом отчете Securelist: загрузчик TookPS отвечает за первоначальное вторжение → SSHbot собирает информацию о системе и создает обратный туннель → загрузчик HDUtil разворачивает различные вредоносные модули → в конечном итоге данные, собранные через SFTP, отправляются обратно.

Фреймворк включает пять основных модулей:

  • Обертка CMD (10xx): выполняет код команд и отдельные команды в системе
  • Обертка PowerShell (11xx): поддерживает выполнение кода команд PowerShell
  • Перечислитель окружения (12xx): собирает информацию о системе, активных сессиях и процессах
  • Загрузчик (14xx): загружает дополнительные нагрузки из встроенного двоичного blob Base64 или URL
  • Инжектор процессов (16xx): внедряет вредоносные программы в нормальные процессы

SeedHunter: кража мнемонических фраз Ledger и Trezor
Один из основных модулей SeedHunter будет отслеживать активные процессы в системе и внедрять вредоносные программы в такие приложения, как Trezor Suite, Ledger Wallet и Ledger Live. Когда он обнаруживает подключенный аппаратный кошелек, SeedHunter отображает закодированную фишинговую страницу, прося пользователя ввести мнемоническую фразу. Эта страница использует разные макеты для каждого типа кошелька, а украденные мнемонические фразы затем отправляются обратно на сервер C2 с использованием шифрования RC4.

Kaspersky в официальном пресс-релизе особо отметил, что пути заражения OkoBot в основном включают мошенничество ClickFix и замаскированное программное обеспечение, распространяемое через GitHub. Исследователи выявили случаи поддельных установщиков SQL Server Management Studio, которые на самом деле были внедренными вредоносными программами в аудиоредактор Audacity.

OkoSpyware: одновременная запись клавиатуры и экрана
Новый модуль OkoSpyware в OkoBot одновременно захватывает ввод с клавиатуры и видеопоток окон целевых приложений. Он перечисляет более 100 имен исполняемых файлов, включая криптовалютные кошельки Exodus, Litecoin QT, менеджеры паролей KeePassXC, 1Password и различные популярные приложения. Для каждого распознанного процесса OkoSpyware использует встроенный экземпляр FFmpeg для записи видео в формате MP4, одновременно фиксируя ввод с клавиатуры.

Браузеры также не являются исключением: когда OkoSpyware обнаруживает заголовок окна расширения кошелька, такого как MetaMask или Tonkeeper, он автоматически начинает запись видео и ввод, записывая заголовок окна в файл данных JSON.

Более года активной работы, разработчики являются основной целью
Цепочка заражения OkoBot начала действовать с апреля 2025 года и продолжает эволюционировать более года. Исследователи Kaspersky отмечают, что наиболее пострадавшие страны включают Бразилию, Вьетнам, Канаду, Мексику и Турцию. Хотя в настоящее время невозможно установить связь с конкретной преступной группой, технический анализ обнаружил следы кода на русском языке, и вредоносное ПО использует шпионскую программу (Rilide), которая широко распространена на форумах киберпреступности на русском языке.

Kaspersky в своем отчете предупреждает, что продолжающаяся эволюция фреймворка OkoBot показывает, что его администраторы все еще активно разрабатывают его. Поскольку деятельность по распространению продолжается, этот фреймворк имеет потенциал для воздействия на большее количество пользователей и разработчиков криптовалют.

Цена --

--
--
--

Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.

Вам также может понравиться

Mirae Asset нацеливается на бизнес с цифровыми активами в 109 миллиардов долларов

SBI инвестирует 43 миллиарда иен в индонезийскую компанию Ajave и начинает сотрудничество в области криптовалюты

Регуляторы банков США исключили репутационные риски, возобновив обсуждение дебанкинга

Регуляторы банков США исключили репутационные риски из стандартов надзора за банками и внедрили принципы надзора, сосредоточенные на финансовых рисках, таких как капитал, ликвидность и кредит. В криптовалютной отрасли появились ожидания, что проблема дебанкинга, связанная с ограничением доступа к ба...

$6,4 миллиарда в опционах на биткойн истекают завтра — вот что это значит

Рынок реальных активов Stellar на $3 млрд сталкивается с дефицитом DeFi в $2 млн

Почему стейкинг ethereum изменится в 2026 году

Для финансовых консультантов стейкинг ethereum становится уже не нишевой темой из мира криптоэнтузиастов, а практическим инструментом управления ETH. По мере того как крупные инвесторы активнее используют Ethereum, доходность от участия в механизме доказательство доли владения все чаще попадает в фо...
...

Содержание

Свежие статьи

Свежие листинги на WEEX

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:bd@weex.com
VIP-программа:support@weex.com