Kaspersky предупредила о вредоносном боте OkoBot для кражи криптокошельков

Вредоносный бот OkoBot стал новой угрозой для владельцев криптовалютных кошельков. Специалисты Kaspersky сообщили, что программа распространяет около 20 модулей для кражи данных.

Главная цель OkoBot — учётные данные, cookie-файлы браузера и сид-фразы криптокошельков.

Для криптоинвесторов это особенно опасно. Если злоумышленник получает сид-фразу, он фактически получает полный контроль над активами.

Вредоносный бот OkoBot распространяется через ClickFix

Для заражения устройств злоумышленники используют технику ClickFix.

Это метод социальной инженерии. Пользователя убеждают самостоятельно запустить вредоносную команду.

На первый взгляд действие может выглядеть как обычная техническая инструкция.

Но на практике человек сам запускает код, который открывает доступ к устройству.

Именно поэтому такие атаки опасны. Они используют не только уязвимости системы, но и доверие пользователя.

Фейковые GitHub-репозитории стали каналом заражения

OkoBot также распространяется через поддельные репозитории GitHub.

Они маскируются под легальные программные инструменты.

В одном из таких репозиториев предлагался инструмент SQL Server Management Studio, или SSMS.

Но вместо него пользователи получали версию аудиоредактора Audacity с трояном.

Это важный сигнал для разработчиков, трейдеров и пользователей криптосервисов. Даже привычная площадка для кода может стать каналом атаки, если не проверять источник.

OkoBot существует больше года

По данным Kaspersky, OkoBot существует уже больше года.

Он распространяет скрипт PowerShell TookPS.

TookPS используется на первой стадии атаки.

Его задача — установить и настроить SSH-бота, который затем распространяет вредоносные компоненты.

Такая схема показывает, что речь идёт не об одиночном вирусе, а о многоступенчатой атаке.

Что делает SSH-бот

После установки SSH-бот начинает собирать информацию о заражённом устройстве.

Он получает имя пользователя, сведения об антивирусном ПО, IP-адрес и версию операционной системы.

Также бот отключает уведомления Windows Defender.

Это помогает скрыть вредоносную активность от пользователя.

Кроме того, бот собирает данные о криптовалютных кошельках, cookie-файлы браузера и учётные данные.

Какие модули использует OkoBot

Эксперты Kaspersky назвали несколько модулей, которые применяются в атаках.

Модуль ext daemon/extl.exe внедряется в браузеры Chrome.

Он скрытно устанавливает и маскирует расширение Rilide.

Это расширение нацелено на сбор учётных данных, cookie-файлов, финансовой информации и данных, связанных с криптовалютами.

Для пользователя такая атака может быть незаметной. Браузер выглядит обычным, но внутри уже работает чужой сборщик данных.

SeedHunter атакует аппаратные кошельки

Отдельный модуль SeedHunter нацелен на аппаратные криптокошельки.

Он внедряется в Trezor Suite, Ledger Wallet и Ledger Live.

Его задача — показать пользователю поддельный экран восстановления сид-фразы.

Это один из самых опасных сценариев.

Пользователь думает, что вводит фразу в официальное приложение. На самом деле он передаёт ключи злоумышленникам.

Почему сид-фраза критически важна

Сид-фраза — это главный ключ к криптокошельку.

Она позволяет восстановить доступ к активам.

Если фраза попадает к злоумышленнику, он может перевести средства на свои адреса.

Такие транзакции обычно нельзя отменить.

В отличие от банковского платежа, блокчейн не имеет кнопки возврата по заявлению клиента.

Поэтому сид-фразу нельзя вводить в подозрительные окна, формы и всплывающие уведомления.

MC Keylogger следит за клавиатурой и буфером обмена

Ещё один модуль называется MC Keylogger.

Он записывает нажатия клавиш.

Также он отслеживает активность буфера обмена.

Это особенно опасно для криптопользователей. Многие копируют адреса кошельков, пароли, пути к файлам и другие данные.

Модуль также может отслеживать USB-соединения и делать снимки экрана каждые пять минут.

OkoSpyware записывает окна криптокошельков

Модуль OkoSpyware отслеживает пароли к криптовалютным кошелькам.

Также он использует FFmpeg для записи видео окон кошельков.

Дополнительно модуль перехватывает нажатия клавиш.

То есть злоумышленники могут видеть не только введённые данные, но и само поведение пользователя в приложении.

Для владельцев криптоактивов это крайне опасный уровень наблюдения.

Где больше всего пострадавших

По данным Kaspersky, большинство пострадавших пользователей находятся в Бразилии, Вьетнаме, Канаде, Мексике и Турции.

Точная сумма украденных средств не называется.

Исследователи также заметили важную особенность.

Доступ к серверам, где размещены PowerShell-скрипты для начального этапа атаки, заблокирован для IP-адресов из России и стран СНГ.

Это не означает полной безопасности для пользователей из этих регионов. Но такая география помогает исследователям лучше понимать логику операторов вредоноса.

Почему криптокошельки стали удобной целью

Криптовалютные кошельки привлекают злоумышленников по простой причине.

Если получить сид-фразу или приватный ключ, активы можно вывести быстро.

При этом вернуть украденные средства крайне сложно.

Мошенникам не нужно взламывать биржу или банк.

Достаточно заставить пользователя самому раскрыть данные или заразить его устройство.

В крипте слабое место часто не блокчейн, а компьютер владельца.

Как защититься от OkoBot

Пользователям стоит скачивать программы только с официальных сайтов.

GitHub-репозитории нужно проверять особенно внимательно.

Важно смотреть на автора, историю проекта, активность, ссылки из официальной документации и отзывы сообщества.

Нельзя запускать команды из случайных инструкций в браузере, Telegram, Discord или на неизвестных сайтах.

Если сайт просит вставить команду в PowerShell или терминал, это уже красный флаг.

Как безопасно работать с аппаратным кошельком

Аппаратный кошелёк не защищает, если пользователь сам вводит сид-фразу в поддельное окно.

Сид-фразу нужно вводить только при реальном восстановлении устройства.

Лучше делать это офлайн и строго по официальной инструкции производителя.

Официальные приложения Ledger и Trezor не должны внезапно просить сид-фразу для «обновления» или «проверки».

Если такое окно появляется неожиданно, работу нужно остановить и проверить устройство на заражение.

Почему важно обновлять защиту

Антивирус, операционная система и браузер должны быть актуальными.

Но этого недостаточно.

Нужно также следить за расширениями браузера.

Если в Chrome появилось неизвестное расширение, его нужно удалить и проверить систему.

Особое внимание стоит уделять устройствам, на которых хранятся кошельки, seed-фразы, доступы к биржам и почта для восстановления аккаунтов.

Лучше не смешивать криптокошелёк и сомнительные загрузки на одном компьютере.

ScamSniffer уже находил похожие атаки

В статье также напоминается о похожей схеме, выявленной ScamSniffer в прошлом году.

Тогда мошенники крали сид-фразы у пользователей Phantom Wallet.

Они создавали вредоносные всплывающие окна с предложением обновить расширение.

После согласия пользователю предлагали ввести сид-фразу.

Такая схема показывает общий тренд. Мошенники всё чаще имитируют привычные интерфейсы кошельков и расширений.

Что это значит для крипторынка

OkoBot показывает, что киберугрозы против частных криптоинвесторов становятся сложнее.

Злоумышленники используют не один инструмент, а набор модулей.

Они атакуют браузеры, кошельки, буфер обмена, USB-подключения и приложения аппаратных кошельков.

Это уже не простая фишинговая ссылка.

Это полноценная вредоносная инфраструктура, которая охотится за доступом к цифровым активам.

Что это значит для инвестора?

Новость важна, потому что вредоносный бот OkoBot нацелен на самое ценное в крипте — сид-фразы, пароли и данные кошельков. Влияние на рынок негативное для безопасности: прямого сигнала для BTC или ETH нет, но угроза касается криптокошельков, бирж, аппаратных устройств, браузеров и частных инвесторов. Инвестору стоит проверять источники программ, не запускать подозрительные команды, не вводить сид-фразу в неожиданные окна, следить за расширениями браузера и использовать отдельное защищённое устройство для криптоопераций. Вывод Expert Finance: в крипте главный сейф — не приложение, а дисциплина пользователя; один лишний клик может стоить дороже плохой сделки.

Источник

Хотите разобрать свою ситуацию?

Если вы не хотите собирать портфель методом «увидел тикер — купил», можно разобрать вашу ситуацию на консультации Эксперт Финанс: цели, риск, сумму входа, подходящие монеты и ошибки, которые лучше не оплачивать собственным депозитом.

Записаться на консультацию

Телеграм-канал «Эксперт Финанс» — подпишитесь и будьте в курсе самых главных и актуальных новостей о криптовалюте.

    Заявка на консультацию
    После оформления и отправки заявки вы будете добавлены в telegram Эксперт Финанс NEWS