OkoBot – нова зловредна платформа атакува криптопортфейли

Кампанията използва ClickFix атаки и фалшиви GitHub хранилища, за да краде seed фрази, пароли, криптоактиви и чувствителна информация

Изследователи от Kaspersky разкриха нова многоетапна зловредна платформа, наречена OkoBot, която комбинира повече от 20 специализирани модула за кражба на криптовалути, идентификационни данни и друга чувствителна информация. Кампанията е активна повече от година и показва значителна еволюция спрямо по-ранния зловреден инструмент TookPS.

Основната цел на атаките са потребители на криптопортфейли, като престъпниците се стремят да получат seed фразите за възстановяване на портфейлите – информация, която осигурява пълен контрол върху цифровите активи на жертвата.

За разпространението на OkoBot нападателите използват няколко добре познати техники. Сред тях са ClickFix кампании, при които потребителите са подмамвани сами да изпълнят зловредни команди, както и фалшиви GitHub хранилища, представящи се за легитимен софтуер. В един от анализираните случаи престъпниците публикуват проект, който уж предлага Microsoft SQL Server Management Studio, но вместо това инсталира модифицирана версия на популярния аудио редактор Audacity, съдържаща зловреден код.

След първоначалното заразяване TookPS инсталира SSH бот, който служи като основен компонент за управление на атаката. Той събира информация за заразената система, включително потребителско име, версия на операционната система, IP адрес и използвания антивирусен продукт. Освен това ботът деактивира част от известията на Microsoft Defender и започва събирането на браузърни „бисквитки“, запазени пароли и файлове на криптопортфейли.

Особено опасни са специализираните модули на платформата. SeedHunter инжектира код в приложения като Ledger Live, Ledger Wallet и Trezor Suite, след което показва фалшив прозорец за възстановяване на портфейла, с който убеждава потребителя да въведе своята seed фраза. След получаването ѝ нападателите могат незабавно да прехвърлят всички криптоактиви към свои адреси.

Друг модул – ext daemon, инжектира код в браузъра Google Chrome и незабелязано инсталира злонамерени разширения като Rilide, предназначени за кражба на идентификационни данни, сесийни „бисквитки“, финансова информация и данни за криптовалути.

Сред останалите компоненти са MC Keylogger, който записва натисканията на клавишите, съдържанието на клипборда и периодично прави екранни снимки, както и OkoSpyware, способен да следи над 100 различни приложения, включително мениджъри на пароли и криптопортфейли, като дори записва видео от техните прозорци чрез FFmpeg.

Телеметрията на Kaspersky показва, че най-много жертви има в Бразилия, Виетнам, Канада, Мексико и Турция, но кампанията има глобален обхват. Анализът на инфраструктурата сочи и вероятна връзка с рускоезични киберпрестъпници. Сървърите не предоставят полезен товар на потребители с IP адреси от Русия и страните от Общността на независимите държави, а в изходния код на част от модулите са открити коментари на руски език.

Случаят показва, че съвременните кампании срещу криптовалути вече не разчитат само на класически инфостийлъри, а използват модулни платформи, които комбинират кражба на пароли, наблюдение на потребителската активност и директно компрометиране на хардуерни и софтуерни криптопортфейли. Това превръща защитата на крайни устройства, проверката на източника на софтуера и използването на официални канали за изтегляне в критично важни мерки за сигурност.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640