Kaspersky GReAT раскрывает вредоносный фрейм OkoBot: специально для кражи мнемонических фраз криптовалютных кошельков, куки браузера и прочего
Крипто-сообщество (120btc.CoM): Глобальная исследовательская и аналитическая команда Kaspersky (GReAT) раскрыла вредоносный фреймворк под названием OkoBot. Этот фреймворк включает более 20 вредоносных программ и внедрений, которые работают совместно через SSH-туннели, специально предназначенные для кражи мнемонических фраз криптовалютных кошельков, куки браузера и паролей, и уже проник в сотни пользователей в 25 странах мира.
Фреймворк OkoBot: 20 вредоносных программ действуют совместно
OkoBot не является единичной вредоносной программой, а представляет собой целый модульный атакующий фреймворк. Kaspersky подробно разобрал полную цепочку заражения в техническом отчете Securelist: загрузчик TookPS отвечает за первоначальное вторжение → SSHbot собирает информацию о системе и создает обратный туннель → загрузчик HDUtil разворачивает различные вредоносные модули → в конечном итоге данные, собранные через SFTP, отправляются обратно.
Фреймворк включает пять основных модулей:
- Обертка CMD (10xx): выполняет код команд и отдельные команды в системе
- Обертка PowerShell (11xx): поддерживает выполнение кода команд PowerShell
- Перечислитель окружения (12xx): собирает информацию о системе, активных сессиях и процессах
- Загрузчик (14xx): загружает дополнительные нагрузки из встроенного двоичного blob Base64 или URL
- Инжектор процессов (16xx): внедряет вредоносные программы в нормальные процессы
SeedHunter: кража мнемонических фраз Ledger и Trezor
Один из основных модулей SeedHunter будет отслеживать активные процессы в системе и внедрять вредоносные программы в такие приложения, как Trezor Suite, Ledger Wallet и Ledger Live. Когда он обнаруживает подключенный аппаратный кошелек, SeedHunter отображает закодированную фишинговую страницу, прося пользователя ввести мнемоническую фразу. Эта страница использует разные макеты для каждого типа кошелька, а украденные мнемонические фразы затем отправляются обратно на сервер C2 с использованием шифрования RC4.
Kaspersky в официальном пресс-релизе особо отметил, что пути заражения OkoBot в основном включают мошенничество ClickFix и замаскированное программное обеспечение, распространяемое через GitHub. Исследователи выявили случаи поддельных установщиков SQL Server Management Studio, которые на самом деле были внедренными вредоносными программами в аудиоредактор Audacity.
OkoSpyware: одновременная запись клавиатуры и экрана
Новый модуль OkoSpyware в OkoBot одновременно захватывает ввод с клавиатуры и видеопоток окон целевых приложений. Он перечисляет более 100 имен исполняемых файлов, включая криптовалютные кошельки Exodus, Litecoin QT, менеджеры паролей KeePassXC, 1Password и различные популярные приложения. Для каждого распознанного процесса OkoSpyware использует встроенный экземпляр FFmpeg для записи видео в формате MP4, одновременно фиксируя ввод с клавиатуры.
Браузеры также не являются исключением: когда OkoSpyware обнаруживает заголовок окна расширения кошелька, такого как MetaMask или Tonkeeper, он автоматически начинает запись видео и ввод, записывая заголовок окна в файл данных JSON.
Более года активной работы, разработчики являются основной целью
Цепочка заражения OkoBot начала действовать с апреля 2025 года и продолжает эволюционировать более года. Исследователи Kaspersky отмечают, что наиболее пострадавшие страны включают Бразилию, Вьетнам, Канаду, Мексику и Турцию. Хотя в настоящее время невозможно установить связь с конкретной преступной группой, технический анализ обнаружил следы кода на русском языке, и вредоносное ПО использует шпионскую программу (Rilide), которая широко распространена на форумах киберпреступности на русском языке.
Kaspersky в своем отчете предупреждает, что продолжающаяся эволюция фреймворка OkoBot показывает, что его администраторы все еще активно разрабатывают его. Поскольку деятельность по распространению продолжается, этот фреймворк имеет потенциал для воздействия на большее количество пользователей и разработчиков криптовалют.
Отказ от ответственности: Данный контент предоставляется исключительно в целях общего брендинга и предоставления информации и не является финансовой, инвестиционной, юридической или налоговой консультацией. Любые события, вознаграждения, онлайн-мероприятия или связанная с ними информация, упомянутые здесь, не должны рассматриваться как рекомендация, предложение или приглашение к покупке, продаже, торговле или иным операциям с криптоактивами или к использованию каких-либо услуг. Криптовалюты обладают высокой волатильностью и могут привести к убыткам. Услуги WEEX и онлайн-мероприятия могут быть недоступны во всех регионах и регулируются применимыми законами, правилами и требованиями к участию. Вы несете ответственность за обеспечение соответствия использования вами услуг WEEX местным законам и за тщательную оценку рисков перед участием в любой деятельности, связанной с криптовалютами.
Вам также может понравиться

Цель операции Decrypted заявляет, что поделился паролем от биткойн-кошелька с третьими лицами и что был несправедливо арестован после взлома биржи

Трамп возобновляет давление на китайский ИИ после успеха Kimi K3 в тестах программирования

Ckpool тестирует Stratum V2, но предупреждает, что он не подходит для майнинга Bitcoin в одиночку

Компании прекратят накапливать Биткойн? Этот индикатор Strategy — тревожный знак

BlackRock триллионы: Миф о рекорде и окружении финансового контроля

Абсолютный рекорд на чемпионате мира: 5,7 миллиарда долларов ставок на Kalshi и Polymarket

Энди Бернам стал премьер-министром Великобритании… «Мы положим конец политической нестабильности с помощью новой экономической модели»

Aave выбирает Chainlink CCIP в качестве стандартного решения для кросс-цепочных переводов sGHO

Великобритания: Энди Бернэм, «убежденный» в криптовалюте, на пороге Даунинг-стрит

Кто получает ценность в Web 2.5?

Прибыль Tesla вновь ставит в фокус казну из 11,509 BTC

Мертв ли Shiba Inu (SHIB)? Данные в блокчейне показывают печальную реальность

Почему американская биржа часто падает во время промежуточных выборов

Черновик BIP-361 по Bitcoin вновь ставит вопросы квантовой безопасности на повестку дня

Команда бывших сотрудников Microsoft основала Skyfall AI и планирует инвестировать 1 миллион долларов в тестирование модели «AI CEO»

Председатель ФРС, который владел криптовалютой, только что исключил возможность её спасения

Европа получает привилегированные акции, обеспеченные биткойном, по мере распространения спроса на казначейские активы

Фондовый рынок: После эйфории ИИ KOSPI обрушивается и вызывает тревогу на рынках

Что такое токенизированный депозит? Банковские деньги переходят в блокчейн

142 митинга, 98 миллиардов долларов заблокировано: анти-ЦОД восстание набирает силу

Почему кошельки стейблкоинов не имеют страхования депозитов

Уничтожит ли искусственный интеллект экономику добычи биткойнов?

Исключение системного риска: как SVB случайно спас USDC

Вода во Львове может подорожать до 56 грн за кубометр: что известно

Биткойн под давлением на фоне роста цен на нефть Brent почти на 4%

Ван де Поппе: ждать покупки биткойна по 40 000 долларов — «глупая идея»

Bernstein повышает целевую цену Robinhood до $160, ожидает, что доходы от рынков прогнозов превзойдут криптовалюту

Анализ: Ошибки стратегии Base от Coinbase выявляют проблемы трансформации криптоиндустрии, необходимость перехода от спекулятивной эпохи к финансовой инфраструктуре

Практика арбитража на бессрочных фьючерсах HIP-3: возможности арбитража по премии ADR SK Hynix








