Кампанията използва ClickFix атаки и фалшиви GitHub хранилища, за да краде seed фрази, пароли, криптоактиви и чувствителна информация
Изследователи от Kaspersky разкриха нова многоетапна зловредна платформа, наречена OkoBot, която комбинира повече от 20 специализирани модула за кражба на криптовалути, идентификационни данни и друга чувствителна информация. Кампанията е активна повече от година и показва значителна еволюция спрямо по-ранния зловреден инструмент TookPS.
Основната цел на атаките са потребители на криптопортфейли, като престъпниците се стремят да получат seed фразите за възстановяване на портфейлите – информация, която осигурява пълен контрол върху цифровите активи на жертвата.
За разпространението на OkoBot нападателите използват няколко добре познати техники. Сред тях са ClickFix кампании, при които потребителите са подмамвани сами да изпълнят зловредни команди, както и фалшиви GitHub хранилища, представящи се за легитимен софтуер. В един от анализираните случаи престъпниците публикуват проект, който уж предлага Microsoft SQL Server Management Studio, но вместо това инсталира модифицирана версия на популярния аудио редактор Audacity, съдържаща зловреден код.
След първоначалното заразяване TookPS инсталира SSH бот, който служи като основен компонент за управление на атаката. Той събира информация за заразената система, включително потребителско име, версия на операционната система, IP адрес и използвания антивирусен продукт. Освен това ботът деактивира част от известията на Microsoft Defender и започва събирането на браузърни „бисквитки“, запазени пароли и файлове на криптопортфейли.
Особено опасни са специализираните модули на платформата. SeedHunter инжектира код в приложения като Ledger Live, Ledger Wallet и Trezor Suite, след което показва фалшив прозорец за възстановяване на портфейла, с който убеждава потребителя да въведе своята seed фраза. След получаването ѝ нападателите могат незабавно да прехвърлят всички криптоактиви към свои адреси.
Друг модул – ext daemon, инжектира код в браузъра Google Chrome и незабелязано инсталира злонамерени разширения като Rilide, предназначени за кражба на идентификационни данни, сесийни „бисквитки“, финансова информация и данни за криптовалути.
Сред останалите компоненти са MC Keylogger, който записва натисканията на клавишите, съдържанието на клипборда и периодично прави екранни снимки, както и OkoSpyware, способен да следи над 100 различни приложения, включително мениджъри на пароли и криптопортфейли, като дори записва видео от техните прозорци чрез FFmpeg.
Телеметрията на Kaspersky показва, че най-много жертви има в Бразилия, Виетнам, Канада, Мексико и Турция, но кампанията има глобален обхват. Анализът на инфраструктурата сочи и вероятна връзка с рускоезични киберпрестъпници. Сървърите не предоставят полезен товар на потребители с IP адреси от Русия и страните от Общността на независимите държави, а в изходния код на част от модулите са открити коментари на руски език.
Случаят показва, че съвременните кампании срещу криптовалути вече не разчитат само на класически инфостийлъри, а използват модулни платформи, които комбинират кражба на пароли, наблюдение на потребителската активност и директно компрометиране на хардуерни и софтуерни криптопортфейли. Това превръща защитата на крайни устройства, проверката на източника на софтуера и използването на официални канали за изтегляне в критично важни мерки за сигурност.









