Kaspersky GReAT раскрывает вредоносный фрейм OkoBot: специально для кражи мнемонических фраз криптовалютных кошельков, куки браузера и прочего
Крипто-сообщество (120btc.CoM): Глобальная исследовательская и аналитическая команда Kaspersky (GReAT) раскрыла вредоносный фреймворк под названием OkoBot. Этот фреймворк включает более 20 вредоносных программ и внедрений, которые работают совместно через SSH-туннели, специально предназначенные для кражи мнемонических фраз криптовалютных кошельков, куки браузера и паролей, и уже проник в сотни пользователей в 25 странах мира.
Фреймворк OkoBot: 20 вредоносных программ действуют совместно
OkoBot не является единичной вредоносной программой, а представляет собой целый модульный атакующий фреймворк. Kaspersky подробно разобрал полную цепочку заражения в техническом отчете Securelist: загрузчик TookPS отвечает за первоначальное вторжение → SSHbot собирает информацию о системе и создает обратный туннель → загрузчик HDUtil разворачивает различные вредоносные модули → в конечном итоге данные, собранные через SFTP, отправляются обратно.
Фреймворк включает пять основных модулей:
- Обертка CMD (10xx): выполняет код команд и отдельные команды в системе
- Обертка PowerShell (11xx): поддерживает выполнение кода команд PowerShell
- Перечислитель окружения (12xx): собирает информацию о системе, активных сессиях и процессах
- Загрузчик (14xx): загружает дополнительные нагрузки из встроенного двоичного blob Base64 или URL
- Инжектор процессов (16xx): внедряет вредоносные программы в нормальные процессы
SeedHunter: кража мнемонических фраз Ledger и Trezor
Один из основных модулей SeedHunter будет отслеживать активные процессы в системе и внедрять вредоносные программы в такие приложения, как Trezor Suite, Ledger Wallet и Ledger Live. Когда он обнаруживает подключенный аппаратный кошелек, SeedHunter отображает закодированную фишинговую страницу, прося пользователя ввести мнемоническую фразу. Эта страница использует разные макеты для каждого типа кошелька, а украденные мнемонические фразы затем отправляются обратно на сервер C2 с использованием шифрования RC4.
Kaspersky в официальном пресс-релизе особо отметил, что пути заражения OkoBot в основном включают мошенничество ClickFix и замаскированное программное обеспечение, распространяемое через GitHub. Исследователи выявили случаи поддельных установщиков SQL Server Management Studio, которые на самом деле были внедренными вредоносными программами в аудиоредактор Audacity.
OkoSpyware: одновременная запись клавиатуры и экрана
Новый модуль OkoSpyware в OkoBot одновременно захватывает ввод с клавиатуры и видеопоток окон целевых приложений. Он перечисляет более 100 имен исполняемых файлов, включая криптовалютные кошельки Exodus, Litecoin QT, менеджеры паролей KeePassXC, 1Password и различные популярные приложения. Для каждого распознанного процесса OkoSpyware использует встроенный экземпляр FFmpeg для записи видео в формате MP4, одновременно фиксируя ввод с клавиатуры.
Браузеры также не являются исключением: когда OkoSpyware обнаруживает заголовок окна расширения кошелька, такого как MetaMask или Tonkeeper, он автоматически начинает запись видео и ввод, записывая заголовок окна в файл данных JSON.
Более года активной работы, разработчики являются основной целью
Цепочка заражения OkoBot начала действовать с апреля 2025 года и продолжает эволюционировать более года. Исследователи Kaspersky отмечают, что наиболее пострадавшие страны включают Бразилию, Вьетнам, Канаду, Мексику и Турцию. Хотя в настоящее время невозможно установить связь с конкретной преступной группой, технический анализ обнаружил следы кода на русском языке, и вредоносное ПО использует шпионскую программу (Rilide), которая широко распространена на форумах киберпреступности на русском языке.
Kaspersky в своем отчете предупреждает, что продолжающаяся эволюция фреймворка OkoBot показывает, что его администраторы все еще активно разрабатывают его. Поскольку деятельность по распространению продолжается, этот фреймворк имеет потенциал для воздействия на большее количество пользователей и разработчиков криптовалют.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Mirae Asset нацеливается на бизнес с цифровыми активами в 109 миллиардов долларов

SBI инвестирует 43 миллиарда иен в индонезийскую компанию Ajave и начинает сотрудничество в области криптовалюты

Регуляторы банков США исключили репутационные риски, возобновив обсуждение дебанкинга

$6,4 миллиарда в опционах на биткойн истекают завтра — вот что это значит

Рынок реальных активов Stellar на $3 млрд сталкивается с дефицитом DeFi в $2 млн

Почему стейкинг ethereum изменится в 2026 году

Более 100 компаний призвали усилить киберзащиту на основе ИИ

Стейблкоины и токенизированные активы Mantle достигли 880 миллионов долларов

DefiLlama оценил 128 криптовалют: только одна получила рейтинг AAA

Вилла Сольдати: район в КАБА с наибольшим уровнем задолженности

Таинственный своп Bitcoin-Monero на 23 миллиона: Вирусное видео, вызывающее вопросы

Сигнал о дне дна Биткойна мигает, но шесть месяцев данных показывают ловушку для ранних покупателей

Проект, превращающий переработку в доход, победил в Youth Challenge Blockchain, организованном ЮНИСЕФ

ATF подтверждает важный инцидент после появления Qilin на своем сайте утечек

Зашифрованный код раскрывает движение 44 миллионов долларов в "холодном кошельке", связанном с Серимендо

Станет ли retreat центрального банка в Джексон-Хоуле конференцией по криптовалютам?

Stable Sea добавляет 2 фонда WisdomTree для корпоративных средств

Votorantim меняет Nexa на долю в $1,3 млрд в Boliden

Молодежи придется отдавать до 76% зарплаты за аренду: где жилье самое дорогое

Coinbase открывает доступ к недвижимости для миллионов владельцев Bitcoin

«Выход из закрытых систем». Что изменится на рынке ЦФА с 1 сентября

Доллар делает паузу после установления цены на облигации, привязанные к курсу

Корреляционные торговые пары для продвижения AMM на более крупные рынки, объясняет основатель

Банковский процессинг в новой реальности: цифровой рубль и криптовалюты для ВЭД

QA и интеллектуальная автоматизация: банки и страховые компании стимулируют спрос в Бразилии

Postquant Labs запускает первые квантовые кросс-цепочные свопы

SEC передала Белому дому обновление правил хранения криптовалют, не раскрывая его содержание

8-12% обещают, 5-6% получают: эксперт рассказал о реальной доходности недвижимости в Европе

Сообщество банков предупреждает: если сохранить положения о доходах от стейблкоинов в Clarity Act, это может привести к утечке до 47 миллиардов долларов депозитов



