کاسپرسکی GReAT فریمورک بدافزار OkoBot را فاش کرد: بهطور خاص برای سرقت عبارتهای یادآوری کیف پولهای رمزنگاری، کوکیهای مرورگر و غیره
دنیای ارزهای دیجیتال (120btc.CoM): تیم تحقیق و تحلیل جهانی کاسپرسکی (GReAT) فریمورکی به نام OkoBot را فاش کرده است. این فریمورک شامل بیش از 20 نوع بدافزار و کاشت است که از طریق تونل SSH بهطور هماهنگ عمل میکند و بهطور خاص برای سرقت عبارتهای یادآوری کیف پولهای رمزنگاری، کوکیهای مرورگر و رمزهای عبور حسابها طراحی شده است و به صدها کاربر در 25 کشور جهان نفوذ کرده است.
فریمورک OkoBot: 20 نوع بدافزار در همکاری
OkoBot یک بدافزار واحد نیست، بلکه یک مجموعه کامل از فریمورکهای حمله ماژولار است. کاسپرسکی در گزارش فنی Securelist زنجیره کامل عفونت را بهتفصیل تجزیه و تحلیل کرده است: دانلودکننده TookPS مسئول نفوذ اولیه → SSHbot اطلاعات سیستم را جمعآوری کرده و تونل معکوس را ایجاد میکند → راهانداز HDUtil ماژولهای بدافزار را مستقر میکند → در نهایت از طریق SFTP اطلاعات سرقت شده را ارسال میکند.
این فریمورک شامل پنج نوع افزونه اصلی است:
- بستهبند CMD (10xx): اجرای کدهای دستوری و دستورات فردی در سیستم
- بستهبند PowerShell (11xx): پشتیبانی از اجرای کدهای دستوری PowerShell
- جمعآورنده محیط (12xx): جمعآوری اطلاعات سیستم، جلسات فعال و فرآیندها
- دانلودکننده (14xx): دانلود بار اضافی از blob یا URL کدگذاری شده Base64
- تزریقکننده فرآیند (16xx): تزریق بدافزار به فرآیندهای عادی
SeedHunter: سرقت عبارتهای یادآوری Ledger و Trezor
یکی از ماژولهای اصلی SeedHunter است که فرآیندهای فعال در سیستم را زیر نظر دارد و بدافزار را به برنامههایی مانند Trezor Suite، Ledger Wallet و Ledger Live تزریق میکند. هنگامی که کیف پول سختافزاری متصل شناسایی میشود، SeedHunter صفحه فیشینگ سختکد شدهای را نمایش میدهد و از کاربر میخواهد تا عبارت یادآوری را وارد کند. این صفحه برای هر نوع کیف پول طراحی متفاوتی دارد و عبارتهای یادآوری سرقت شده بهوسیله رمزگذاری RC4 به سرور C2 ارسال میشود.
کاسپرسکی در بیانیه خبری رسمی خود بهویژه اشاره کرده است که راههای عفونت OkoBot عمدتاً شامل کلاهبرداریهای ClickFix و نرمافزارهای جعلی توزیع شده از طریق GitHub است. محققان نمونههایی از نصبکنندههای جعلی SQL Server Management Studio را شناسایی کردهاند که در واقع شامل بدافزارهای جاسازی شده در ویرایشگر صوتی Audacity هستند.
OkoSpyware: ضبط همزمان صفحهکلید و تصویر
ماژول جدید OkoSpyware OkoBot همزمان ورودیهای صفحهکلید و جریان ویدئویی از پنجرههای برنامه هدف را ضبط میکند. این ماژول بیش از 100 نام فایل اجرایی را لیست میکند، از جمله کیف پولهای رمزنگاری مانند Exodus و Litecoin QT، مدیران رمز عبور مانند KeePassXC و 1Password و همچنین برنامههای کاربردی رایج دیگر. برای هر فرآیند شناسایی شده، OkoSpyware با استفاده از نمونه داخلی FFmpeg ویدئوی MP4 را ضبط کرده و ورودیهای کلید را ثبت میکند.
مرورگرها نیز از این قاعده مستثنی نیستند، هنگامی که OkoSpyware عنوان پنجرههای افزونههای کیف پول مانند MetaMask یا Tonkeeper را شناسایی میکند، بهطور خودکار ضبط و ورودی را آغاز کرده و عنوان پنجره را در فایل دادههای JSON ثبت میکند.
بیش از یک سال فعالیت مداوم، توسعهدهندگان هدف اصلی
زنجیره عفونت OkoBot از آوریل 2025 آغاز به کار کرده و اکنون بیش از یک سال است که همچنان در حال تکامل است. محققان کاسپرسکی اشاره کردند که کشورهای با بیشترین تعداد کاربران مورد حمله شامل برزیل، ویتنام، کانادا، مکزیک و ترکیه هستند. هرچند که در حال حاضر نمیتوان به یک گروه جنایتکار خاص نسبت داد، اما تحلیلهای فنی نشانههایی از کدهای روسی را شناسایی کرده و نرمافزارهای بدافزاری که از برنامههای جاسوسی (Rilide) استفاده میکنند، بهطور گسترده در انجمنهای جرایم سایبری روسی توزیع شدهاند.
کاسپرسکی در گزارش خود هشدار داده است که تکامل مداوم فریمورک OkoBot نشان میدهد که نگهدارندگان آن هنوز در حال توسعه فعال هستند. با ادامه فعالیتهای توزیع، این فریمورک پتانسیل تأثیرگذاری بر تعداد بیشتری از کاربران و توسعهدهندگان ارزهای دیجیتال را دارد.
سلب مسئولیت: این محتوا صرفاً برای اطلاعرسانی عمومی و برندینگ ارائه شده و به منزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیگردد. هیچیک از رویدادها، جوایز، رویدادهای آنلاین یا اطلاعات مرتبط ذکرشده در اینجا نباید بهعنوان توصیه، درخواست یا دعوت برای خرید، فروش، معامله یا هرگونه اقدام دیگر در رابطه با داراییهای رمزارزی یا استفاده از خدمات تلقی شوند. داراییهای رمزارزی با نوسانات بالایی همراه بوده و ممکن است منجر به زیان شوند. خدمات WEEX و رویدادهای آنلاین ممکن است در تمام مناطق در دسترس نبوده و مشمول قوانین، مقررات و شرایط احراز صلاحیت مربوطه هستند. شما مسئول رعایت قوانین محلی در استفاده از خدمات WEEX هستید و باید پیش از انجام هرگونه فعالیت مرتبط با ارزهای دیجیتال، ریسکهای آن را بهدقت بررسی کنید.
ممکن است شما نیز علاقهمند باشید

ژاپن ارزهای دیجیتال را به عنوان محصولات مالی طبقهبندی میکند و راه را برای مالیاتهای کمتر و ETFها هموار میسازد

کاردانو اولین بهبود خود را که از طریق حکمرانی زنجیرهای رأیگیری شده است، فعال کرد

انیدیا و ژاپن اتحاد خود را برای هوش مصنوعی صنعتی اعلام کردند

دادگاه انگلستان بررسی میکند که آیا بدهی میتواند با بیتکوین پرداخت شود

موشوت و لحظه دیپسیک ۲: چه تغییراتی در رقابت هوش مصنوعی ایجاد میشود

نمیفهمی چه بر سر ارزهای دیجیتال میآید، اگر به ایالات متحده نگاه نکنی!

هاردفورک ون روسم در شبکه کاردانو فعال شد؛ آیا نوبت جهش قیمت ADA فرا رسیده است؟

لین آلدن درباره بحث داغ در بیتکوین: این موضوع در لیست ۱۰ موضوع مهم من نیست

مقایسه وایتپیپر Hyperliquid و dYdX (2026): کدام DEX دائمی دیدگاه بهتری دارد؟

« من اشتباه کردم »: وارن بافت بالاخره گوگل را خرید و توضیح داد چرا

CPI شرکت Vale: چرا کنگره به دخالت دولت توجه میکند

USDT ثابت میماند، USDS سقوط میکند، بازار استیبلکوینها تغییر چهره میدهد

اعتماد آنلاین تحت تأثیر هوش مصنوعی... راهحلهای مبتنی بر تأیید ZK در حال ظهور هستند

AZ-COM Maruwa مبلغ ۱ میلیارد ین را برای پیشبرد استیبلکوین JPYC سرمایهگذاری میکند

غول لجستیک ژاپن برنامهریزی برای پرداختهای JPYC برای ۲۳۰۰ شریک

فعالسازی معاملات سولانا (SOL) و پشتیبانی فنی پایدار

یونایتدهلث وال استریت را شگفتزده کرده و نشانههایی از بازگشت را نشان میدهد

نگاه وال استریت به بازار سهام کره: نسبت قیمت به درآمد KOSPI به پایینترین سطح ۲۰ ساله رسید، گلدمن ساکس هدف قیمت ۱۲۰۰۰ را حفظ کرد و پیشنهاد خرید در کف را داد

رئیس Circle از USDC به عنوان رقیب جدید حمایت میکند و فشارها بر سهام CRCL افزایش مییابد

اسپریدفی: نگاهی نزدیکتر به اینکه آیا یک کلاهبرداری است یا نه

جام جهانی 2026: بازارهای پیشبینی 5.57 میلیارد دلار معامله قبل از فینال ثبت کردند

رمزارز: پلیسهای جعلی بیش از ۵ میلیون دلار در بریتانیا دزدیدند

اسپیسایکس بیش از ۱ تریلیون دلار از ارزش بازار خود را از زمان اوج قیمت از دست داده است

مایکل سیلور هشدار میدهد که BIP 110 میتواند بیطرفی بیتکوین را تهدید کند

FTX پرداخت 900 میلیون دلاری به طلبکاران را تعیین میکند در حالی که تلاش برای عفو SBF حمایت خود را از دست میدهد

کوین بیس ارتباط خود را با کاربران بومی کریپتو از دست داده است، کوبی اعتراف میکند

بازار ارزهای دیجیتال ۳۶٪ سقوط کرد در حالی که برنامهها ۵.۹ میلیارد دلار درآمد کسب کردند

بیتکوین: آیا خالق ساتوشی ناکاموتو هنوز زنده است؟ آدام بک پاسخ میدهد

کره جنوبی قصد دارد سیستم نظارت بر داراییهای مجازی مبتنی بر هوش مصنوعی را معرفی کند؛ گزارش بیش از 30 پرونده رمزنگاری در دو سال برای مبارزه با دستکاری بازار







