Софтуерна рамка за зловреден софтуер (малуер), наречена OkoBot, оперира на Windows машини от април 2025 г., като един от нейните модули е създаден с цел да измами собствениците на хардуерни портфейли да споделят своята фраза за възстановяване (seed phrase).

При инфектиран компютър заявката идва директно от самото десктоп приложение на портфейла. В някои случаи тя изчаква потребителят първо да включи устройството си. Страницата е зловредна, но приложението около нея е истинското, което потребителят е инсталирал, а исканата фраза дава достъп до портфейла.

Екипът GReAT на Kaspersky публикува техническия анализ, като отчита стотици жертви в своята телеметрия в над 25 държави. Най-голям дял от атакуваните потребители се намират в Бразилия, Виетнам, Канада, Мексико и Турция.

В доклада не се посочва колко от тях са въвели своята фраза. OkoBot пренася над 20 различни полезни товара (payloads) и импланти и все още е активен към момента на доклада.

SeedHunter чака устройството

SeedHunter е модулът на OkoBot, който краде фразата за възстановяване. Веднъж след като рамката попадне в системата, тя следи за процесите на Trezor Suite, Ledger Wallet и Ledger Live, инжектира се в открития софтуер и прихваща вътрешните Electron процеси на приложението. След това се свързва със своя C2 сървър.

Ако сървърът зададе флаг за изчакване (Wait), SeedHunter сканира USB портовете по идентификатори на производител и продукт и изчаква, докато се включи истински Ledger или Trezor. Едва тогава той визуализира твърдо кодирана фишинг страница за възстановяване, с различен дизайн за всяка марка. Ако флагът е изключен, страницата се появява незабавно. Въведената фраза се изпраща към конзолата на страницата и се прихваща от модифицираната функция за логване. Данните се изпращат като JSON, а RC4 криптирано копие се записва в системната папка за временни файлове.

Самият хардуерен портфейл не е компрометиран. Той изпълнява функцията, за която е създаден – да не предоставя ключа, и няма как да спре придружаващия го софтуер да поиска фразата от потребителя.

Тази техника не е нова, но това, което SeedHunter променя, е мястото, където се изчертава фишинг страницата – тя се визуализира директно вътре в работещото легитимно приложение.

Методи на заразяване и технически детайли

Инфектирането става главно по два начина: чрез ClickFix примамки или през компрометиран софтуер в GitHub. Kaspersky открива зловреден код, представен като SQL Server Management Studio (SSMS), който всъщност инсталира аудио редактора Audacity с модифицирана библиотека, съдържаща зловреден имплант.

И двата пътя изпълняват TookPS – PowerShell инструмент за сваляне на файлове. Той инсталира SSH, свързва се с контролиран от атакуващите сървър, пренасочва локалния SSH порт и чака автоматизиран SSH бот да се свърже обратно през тунела.

Ботът прави инвентаризация на машината, извлича файлове от портфейли, бисквитки, браузърни профили и идентификационни данни. Освен това заглушава известията на Windows Defender, отваря защитната стена за входящи RDP връзки и подменя termsrv.dll за поддръжка на едновременни сесии. Допълнителните модули се доставят през SFTP, а следващ компонент декриптира и стартира основния зловреден код, включително модула SeedHunter.

Останалата част от инструментариума е предназначена за наблюдение. Модулът OkoSpyware следи над 100 процеса (включително Exodus и 1Password), като записва съответния прозорец в MP4 видео и записва натискането на клавиши. Браузърните раздели (като MetaMask или Tonkeeper) се засичат чрез регулярни изрази. Инсталира се и зловредното разширение за Chromium – Rilide, използвано от рускоговорящи киберпрестъпници.

Сървърите, хостващи първия етап на PowerShell, връщат празен отговор към IP адреси от Русия и ОНД. Фишинг страниците на SeedHunter съдържат коментари на руски език, но официална атрибуция към конкретна група не се прави.

За тази атака няма налична уязвимост (CVE) или пач от производителите на портфейли, тъй като компрометирането става изцяло на крайната точка (компютъра на потребителя).