Нова злонамерена софтуерна рамка, наречена OkoBot, доставя повече от 20 злонамерени кода при атаки, насочени към кражба на начални фрази (seed phrases) за възстановяване на криптовалутни портфейли, идентификационни данни и други чувствителни данни.

OkoBot достига до жертвите си чрез атаки от тип ClickFix или злонамерени хранилища в GitHub, които се представят за легитимни софтуерни инструменти.

В един от случаите се твърди, че дадено хранилище предлага SQL Server Management Studio (SSMS), но вместо това предоставя модифицирана с троянски кон версия на инструмента за редактиране на аудио Audacity.

Изследователи от компанията за киберсигурност Kaspersky споделят, че кампанията OkoBot продължава повече от година и е еволюирала от дейност, при която се е доставял злонамереният PowerShell скрипт TookPS.

Веригата на заразяване обаче е напълно променена и включва множество етапи на атака, като TookPS се използва в първата фаза за инсталиране и конфигуриране на SSH бот, който доставя останалите злонамерени компоненти.

SSH ботът също така отговаря за събирането на системни данни (потребителско име, антивирусен софтуер, IP адрес, версия на операционната система) и деактивирането на известията от Windows Defender. Той също така събира файлове на криптовалутни портфейли, бисквитки от браузъра и идентификационни данни за акаунти.

Сред 20-те модула, които OkoBot използва при тези атаки, най-забележителните са:

  • ext daemon/extl.exe: Инжектира се в браузъра Chrome, за да инсталира скрито и да скрие злонамерени разширения като Rilide, които са насочени към идентификационни данни, бисквитки, финансова информация и данни, свързани с криптовалути.
  • SeedHunter: Инжектира се в Trezor Suite, Ledger Wallet и Ledger Live, за да покаже фалшив екран за възстановяване на начална фраза, предназначен да открадне фразите за възстановяване на портфейла от жертвите.
  • MC Keylogger: Записва натисканията на клавиши и активността на клипборда, включително копиран текст, изображения и файлови пътища, като също така може да следи за USB връзки и да прави екранни снимки на всеки 5 минути.
  • OkoSpyware: Наблюдава 100 програми като криптовалутни портфейли и мениджъри на пароли, и използва FFmpeg за запис на видео на техните прозорци, както и за улавяне на натиснатите клавиши.

Важно е да се отбележи, че фразата за възстановяване на портфейл осигурява пълен достъп до активите в криптовалута на потребителя. Ако атакуващите я получат, те могат да прехвърлят средствата в контролирани от тях портфейли, с практически нулева възможност за възстановяване.

Телеметрията на Kaspersky показва, че по-голямата част от жертвите на OkoBot се намират в Бразилия, следвана от Виетнам, Канада, Мексико и Турция. Обхватът на кампанията обаче е глобален.

Активността на OkoBot е забелязана за първи път през януари като еволюция на кампанията TookPS, която се провежда от март 2025 г.

Въпреки че Kaspersky не приписва кампанията OkoBot на конкретен злонамерен субект, изследователите споделиха, че достъпът до сървърите, хостващи PowerShell скриптовете за първия етап на атаката, е географски блокиран.

Те забелязаха, че злонамереният код не се доставя при използване на IP адрес от Русия или пространството на Общността на независимите държави (ОНД), а сървърът връща празен отговор.

Допълнителни улики, сочещи към рускоговорящ киберпрестъпник, включват коментари на руски език в изходния код на модула SeedHunter и използването на инструмент за кражба на информация (infostealer), който се популяризира активно в руски форуми за киберпрестъпления с достъп само с покани.

Докладът на Kaspersky предоставя набор от индикатори за компрометиране, който включва хешове за злонамерените плъгини, инжектирания злонамерен код, помощните програми за SSH бота, файлови пътища, домейни и IP адреси.