OkoBot — это продвинутая вредоносная модульная платформа которая нацелена на кражу криптовалюты, сид-фраз аппаратных и программных кошельков, а также учетных данных пользователей.


Кампания активна с начала 2025 года и насчитывает сотни жертв более чем в 25 странах, при этом основными целями злоумышленников являются разработчики и IT-специалисты.
------------------------------
Вредоносное ПО доставляется на устройства под управлением Windows двумя основными путями:

Техника ClickFix: использование социальной инженерии, когда пользователя обманом заставляют скопировать и запустить вредоносный код (обычно через PowerShell скрипт TookPS) прямо в консоли.

Троянизированное ПО на GitHub: вредоносный код маскируется под популярные утилиты автоматизации или легитимные ИТ-инструменты, например, поддельный установщик SQL Server Management Studio (SSMS).

На начальном этапе атаки загружается SSH-бот, который собирает информацию о системе, открывает порты RDP, отключает уведомления Windows Defender и организует туннель для доставки остальных модулей по SFTP.
------------------------------
Из более чем 20 компонентов OkoBot исследователи выделяют четыре наиболее опасных шпионских импланта.

SeedHunter: отслеживает запуск официальных десктопных приложений для аппаратных кошельков (Trezor Suite, Ledger Wallet, Ledger Live). При подключении устройства модуль внедряет фальшивое фишинговое окно авторизации прямо внутрь оригинальной программы и просит ввести сид-фразу для «восстановления».

OkoSpyware: специализированный модуль слежки, который мониторит более 100 популярных криптокошельков (включая Exodus, MetaMask, Tonkeeper) и менеджеры паролей (например, 1Password). С помощью встроенной библиотеки FFmpeg он записывает видеопоток активного окна кошелька и перехватывает нажатия клавиш.

ext daemon (extl.exe): внедряется в Chromium-браузеры для скрытой установки вредоносных расширений (таких как стилер Rilide), которые воруют куки, сессии и платежные данные прямо в процессе серфинга.

MC Keylogger: классический кейлоггер, который непрерывно фиксирует ввод с клавиатуры, отслеживает буфер обмена (куда часто копируют адреса кошельков и ключи) и делает снимки экрана каждые 5 минут.
------------------------------ Разработчики OkoBot используют геоблокировку — серверы злоумышленников выдают пустой ответ и не доставляют нагрузку, если запросы идут с IP-адресов России и стран СНГ. Тем не менее, внутри кода фишинговых страниц модуля SeedHunter были найдены текстовые комментарии на русском языке.

Аппаратные кошельки сами по себе остаются защищенными. Главное правило безопасности — никогда не вводить сид-фразу на клавиатуре компьютера в интерфейсе программ. Если официальное приложение внезапно требует ввести 12 или 24 слова при подключении устройства (без явной команды на самом аппаратном кошельке) — это признак работы SeedHunter.
------------------------------
Для минимизации рисков заражения инфостилерами применяются следующие оборонительные меры:

Использование аппаратных кошельков: Хранение приватных ключей и seed-фраз на изолированных физических устройствах исключает возможность их кражи программным путем через модули стилера.

Шифрование и гигиена паролей: Отказ от сохранения паролей в браузере в пользу специализированных менеджеров паролей с надежным мастер-паролем.

Многофакторная аутентификация (MFA): Использование двухфакторной аутентификации (желательно через аппаратные ключи или приложения-аутентификаторы) защищает учетные записи, даже если пароль был украден.

Мониторинг процессов (EDR): Применение систем обнаружения угроз на конечных точках (EDR) для выявления подозрительной активности, такой как массовое чтение файлов в директориях профилей браузеров или несанкционированные сетевые запросы к неизвестным IP-адресам.

$BTC $ETH $GT
BTC0,28%
ETH0,42%
GT0,90%
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено