Вредоносный бот OkoBot стал новой угрозой для владельцев криптовалютных кошельков. Специалисты Kaspersky сообщили, что программа распространяет около 20 модулей для кражи данных.
Главная цель OkoBot — учётные данные, cookie-файлы браузера и сид-фразы криптокошельков.
Для криптоинвесторов это особенно опасно. Если злоумышленник получает сид-фразу, он фактически получает полный контроль над активами.
Для заражения устройств злоумышленники используют технику ClickFix.
Это метод социальной инженерии. Пользователя убеждают самостоятельно запустить вредоносную команду.
На первый взгляд действие может выглядеть как обычная техническая инструкция.
Но на практике человек сам запускает код, который открывает доступ к устройству.
Именно поэтому такие атаки опасны. Они используют не только уязвимости системы, но и доверие пользователя.
OkoBot также распространяется через поддельные репозитории GitHub.
Они маскируются под легальные программные инструменты.
В одном из таких репозиториев предлагался инструмент SQL Server Management Studio, или SSMS.
Но вместо него пользователи получали версию аудиоредактора Audacity с трояном.
Это важный сигнал для разработчиков, трейдеров и пользователей криптосервисов. Даже привычная площадка для кода может стать каналом атаки, если не проверять источник.
По данным Kaspersky, OkoBot существует уже больше года.
Он распространяет скрипт PowerShell TookPS.
TookPS используется на первой стадии атаки.
Его задача — установить и настроить SSH-бота, который затем распространяет вредоносные компоненты.
Такая схема показывает, что речь идёт не об одиночном вирусе, а о многоступенчатой атаке.
После установки SSH-бот начинает собирать информацию о заражённом устройстве.
Он получает имя пользователя, сведения об антивирусном ПО, IP-адрес и версию операционной системы.
Также бот отключает уведомления Windows Defender.
Это помогает скрыть вредоносную активность от пользователя.
Кроме того, бот собирает данные о криптовалютных кошельках, cookie-файлы браузера и учётные данные.
Эксперты Kaspersky назвали несколько модулей, которые применяются в атаках.
Модуль ext daemon/extl.exe внедряется в браузеры Chrome.
Он скрытно устанавливает и маскирует расширение Rilide.
Это расширение нацелено на сбор учётных данных, cookie-файлов, финансовой информации и данных, связанных с криптовалютами.
Для пользователя такая атака может быть незаметной. Браузер выглядит обычным, но внутри уже работает чужой сборщик данных.
Отдельный модуль SeedHunter нацелен на аппаратные криптокошельки.
Он внедряется в Trezor Suite, Ledger Wallet и Ledger Live.
Его задача — показать пользователю поддельный экран восстановления сид-фразы.
Это один из самых опасных сценариев.
Пользователь думает, что вводит фразу в официальное приложение. На самом деле он передаёт ключи злоумышленникам.
Сид-фраза — это главный ключ к криптокошельку.
Она позволяет восстановить доступ к активам.
Если фраза попадает к злоумышленнику, он может перевести средства на свои адреса.
Такие транзакции обычно нельзя отменить.
В отличие от банковского платежа, блокчейн не имеет кнопки возврата по заявлению клиента.
Поэтому сид-фразу нельзя вводить в подозрительные окна, формы и всплывающие уведомления.
Ещё один модуль называется MC Keylogger.
Он записывает нажатия клавиш.
Также он отслеживает активность буфера обмена.
Это особенно опасно для криптопользователей. Многие копируют адреса кошельков, пароли, пути к файлам и другие данные.
Модуль также может отслеживать USB-соединения и делать снимки экрана каждые пять минут.
Модуль OkoSpyware отслеживает пароли к криптовалютным кошелькам.
Также он использует FFmpeg для записи видео окон кошельков.
Дополнительно модуль перехватывает нажатия клавиш.
То есть злоумышленники могут видеть не только введённые данные, но и само поведение пользователя в приложении.
Для владельцев криптоактивов это крайне опасный уровень наблюдения.
По данным Kaspersky, большинство пострадавших пользователей находятся в Бразилии, Вьетнаме, Канаде, Мексике и Турции.
Точная сумма украденных средств не называется.
Исследователи также заметили важную особенность.
Доступ к серверам, где размещены PowerShell-скрипты для начального этапа атаки, заблокирован для IP-адресов из России и стран СНГ.
Это не означает полной безопасности для пользователей из этих регионов. Но такая география помогает исследователям лучше понимать логику операторов вредоноса.
Криптовалютные кошельки привлекают злоумышленников по простой причине.
Если получить сид-фразу или приватный ключ, активы можно вывести быстро.
При этом вернуть украденные средства крайне сложно.
Мошенникам не нужно взламывать биржу или банк.
Достаточно заставить пользователя самому раскрыть данные или заразить его устройство.
В крипте слабое место часто не блокчейн, а компьютер владельца.
Пользователям стоит скачивать программы только с официальных сайтов.
GitHub-репозитории нужно проверять особенно внимательно.
Важно смотреть на автора, историю проекта, активность, ссылки из официальной документации и отзывы сообщества.
Нельзя запускать команды из случайных инструкций в браузере, Telegram, Discord или на неизвестных сайтах.
Если сайт просит вставить команду в PowerShell или терминал, это уже красный флаг.
Аппаратный кошелёк не защищает, если пользователь сам вводит сид-фразу в поддельное окно.
Сид-фразу нужно вводить только при реальном восстановлении устройства.
Лучше делать это офлайн и строго по официальной инструкции производителя.
Официальные приложения Ledger и Trezor не должны внезапно просить сид-фразу для «обновления» или «проверки».
Если такое окно появляется неожиданно, работу нужно остановить и проверить устройство на заражение.
Антивирус, операционная система и браузер должны быть актуальными.
Но этого недостаточно.
Нужно также следить за расширениями браузера.
Если в Chrome появилось неизвестное расширение, его нужно удалить и проверить систему.
Особое внимание стоит уделять устройствам, на которых хранятся кошельки, seed-фразы, доступы к биржам и почта для восстановления аккаунтов.
Лучше не смешивать криптокошелёк и сомнительные загрузки на одном компьютере.
В статье также напоминается о похожей схеме, выявленной ScamSniffer в прошлом году.
Тогда мошенники крали сид-фразы у пользователей Phantom Wallet.
Они создавали вредоносные всплывающие окна с предложением обновить расширение.
После согласия пользователю предлагали ввести сид-фразу.
Такая схема показывает общий тренд. Мошенники всё чаще имитируют привычные интерфейсы кошельков и расширений.
OkoBot показывает, что киберугрозы против частных криптоинвесторов становятся сложнее.
Злоумышленники используют не один инструмент, а набор модулей.
Они атакуют браузеры, кошельки, буфер обмена, USB-подключения и приложения аппаратных кошельков.
Это уже не простая фишинговая ссылка.
Это полноценная вредоносная инфраструктура, которая охотится за доступом к цифровым активам.
Новость важна, потому что вредоносный бот OkoBot нацелен на самое ценное в крипте — сид-фразы, пароли и данные кошельков. Влияние на рынок негативное для безопасности: прямого сигнала для BTC или ETH нет, но угроза касается криптокошельков, бирж, аппаратных устройств, браузеров и частных инвесторов. Инвестору стоит проверять источники программ, не запускать подозрительные команды, не вводить сид-фразу в неожиданные окна, следить за расширениями браузера и использовать отдельное защищённое устройство для криптоопераций. Вывод Expert Finance: в крипте главный сейф — не приложение, а дисциплина пользователя; один лишний клик может стоить дороже плохой сделки.
Если вы не хотите собирать портфель методом «увидел тикер — купил», можно разобрать вашу ситуацию на консультации Эксперт Финанс: цели, риск, сумму входа, подходящие монеты и ошибки, которые лучше не оплачивать собственным депозитом.