«Касперський викрив OkoBot, річну дію зловмисного програмного забезпечення, яке використовує приблизно 20 модулів для викрадення фраз відновлення крипто-гаманця та вплинуло на користувачів щонайменше в п’яти країнах. Резюме Касперський виявив OkoBot, який використовує приблизно 20 модулів для викрадення облікових даних криптогаманця. Шкідлива програма вразила користувачів у Бразилії, В’єтнамі, Канаді, Мексиці та Туреччині. OkoBot використовує», — пишуть на: www.crypto.news
Касперський викрив OkoBot, річну дію зловмисного програмного забезпечення, яке використовує приблизно 20 модулів для викрадення фраз відновлення крипто-гаманця та вплинуло на користувачів щонайменше в п’яти країнах.
Резюме
- Касперський виявив OkoBot, який використовує приблизно 20 модулів для викрадення облікових даних криптогаманця.
- Шкідлива програма вразила користувачів у Бразилії, В’єтнамі, Канаді, Мексиці та Туреччині.
- OkoBot використовує підроблені екрани відновлення, клавіатурні журнали, шпигунське програмне забезпечення та команди ClickFix для націлювання на жертв.
Згідно зі звітом, опублікованим Bits.media, дослідники Kaspersky виявили, що зловмисне програмне забезпечення залишалося активним більше року. Більшість ідентифікованих жертв були в Бразилії, В’єтнамі, Канаді, Мексиці та Туреччині, тоді як оператори заблокували IP-адреси з Росії та інших країн Співдружності Незалежних Держав.
Розповсюджується через сховища GitHub, OkoBot маскується під законне програмне забезпечення, включаючи Microsoft SQL Server Management Studio. Касперський виявив, що зловмисники покладаються на метод соціальної інженерії ClickFix, який обманом змушує жертв виконувати шкідливі команди на власних пристроях.
Ця техніка часто надає користувачам підроблені повідомлення про помилки, кроки перевірки або інструкції з ремонту. Виконання цих вказівок призводить до того, що жертви виконують код, який встановлює зловмисне програмне забезпечення, не усвідомлюючи, що команда шкідлива.
OkoBot націлений на вихідні фрази та облікові дані гаманця
За словами Kaspersky, серед модулів OkoBot SeedHunter відображає підроблений інтерфейс відновлення, пов’язаний з апаратними гаманцями, такими як Ledger і Trezor. Коли користувачі вводять свої фрази відновлення на шахрайському екрані, модуль надсилає інформацію операторам зловмисного програмного забезпечення.
Другий модуль під назвою MC Keylogger записує введення з клавіатури та відстежує активність буфера обміну, дозволяючи фіксувати паролі, скопійовані адреси гаманців та інші облікові дані. OkoSpyware може відстежувати паролі гаманців і записувати відео відкритих вікон, надаючи зловмисникам інший спосіб спостерігати за діяльністю на зараженому пристрої.
Коли фраза відновлення буде розкрита, зловмисники можуть використати її, щоб отримати контроль над пов’язаним гаманцем і перемістити його активи. Касперський попередив, що жертви мають мало шансів повернути вкрадену криптовалюту, оскільки передачі блокчейну, як правило, незворотні.
Модульний дизайн шкідливого програмного забезпечення також дозволяє його операторам збирати різні типи інформації з однієї зараженої системи. Згідно з висновками охоронної компанії, OkoBot може націлюватися як на дані доступу до гаманця, так і на облікові дані, пов’язані з іншими службами, які використовуються на пристрої.
Атаки ClickFix також були спрямовані на розробників криптовалют
OkoBot — це остання кампанія зловмисного програмного забезпечення, виявлена за допомогою ClickFix проти сектору криптовалют. Як повідомляв crypto.news у квітні, державна група Північної Кореї Lazarus Group використовувала ту саму техніку в кампанії macOS, відомій як «Mach-O Man».
Посилаючись на дослідження CertiK, у звіті виявлено, що Lazarus розсилав підроблені запрошення на онлайн-зустріч керівникам фінтех- та крипто-компаній. Жертвам було наказано вставити передбачувані команди відновлення або перевірки в термінал macOS, який встановлював шкідливе програмне забезпечення, здатне викрасти криптовалюту та корпоративну інформацію.
CertiK також виявив, що інструментарій Mach-O Man видалявся після запуску, що ускладнювало криміналістичний аналіз. Кампанія поєднала соціальну інженерію з командами на рівні терміналу замість того, щоб покладатися лише на завантаження шкідливих файлів.
Інструменти розробника надали інший шлях до криптосистем. У травні crypto.news повідомляв, що зловмисне програмне забезпечення TrapDoor поширювалося через отруєні програмні пакети, націлені на розробників у сфері криптовалют, децентралізованих фінансів, штучного інтелекту та інфраструктури безпеки.
Згідно з цим звітом, TrapDoor шукав дані гаманця, ключі API, хмарні облікові дані та доступ через SSH, пов’язаний із сервісами та екосистемами, включаючи Coinbase, Binance, MetaMask, Brave, Solana, Sui та Aptos. Дослідники також виявили приховані підказки, призначені для того, щоб змусити Клода та Курсора запустити підроблені сканування безпеки, які розкрили секрети та передали їх зловмисникам.
