卡巴斯基GReAT揭密OkoBot恶意软件框架:专门窃取加密货币钱包助记词、浏览器cookie等

By: rootdata|2026/07/19 11:46:07

币圈子(120btc.CoM):卡巴斯基全球研究分析团队(GReAT)揭密了一个名为OkoBot的恶意软件框架。该框架包含超过20种恶意程序与植入物,透过SSH隧道协同运作,专门窃取加密货币钱包的助记词、浏览器cookie与帐号密码,已渗透全球25国数百名使用者。

OkoBot框架:20种恶意程序联手作案

OkoBot不是一款单一恶意程序,而是一整套模块化的攻击框架。卡巴斯基在Securelist技术报告中详细拆解了完整感染链:TookPS下载器负责初始入侵→SSHbot收集系统信息并建立反向隧道→HDUtil启动器部署各恶意模块→最终透过SFTP送回窃取资料。

框架包含五种主要外挂:

  • CMD包装器(10xx):在系统中执行指令码与个别指令
  • PowerShell包装器(11xx):支援PowerShell指令码执行
  • 环境列举器(12xx):收集系统信息、活跃会话与行程
  • 下载器(14xx):从嵌入的Base64二进位blob或URL下载额外载荷
  • 行程注入器(16xx):将恶意植入物注入正常行程

SeedHunter:窃取Ledger与Trezor助记词

其中一个核心模块SeedHunter会监控系统中的活跃行程,并将植入物注入Trezor Suite、Ledger Wallet和Ledger Live等应用程序。当侦测到连线的硬件钱包时,SeedHunter会显示硬编码的钓鱼页面,要求使用者输入助记词。该页面针对每种钱包型别使用不同的版面设计,窃取到的助记词随后透过RC4加密送回C2服务器。

卡巴斯基在官方新闻稿中特别指出,OkoBot的感染途径主要包括ClickFix点选诈骗和透过GitHub分发的伪装软件。研究人员识别出假SQL Server Management Studio安装程序的案例,实际上是嵌入了恶意植入物的Audacity音讯编辑器。

OkoSpyware:同时录制键盘与画面

OkoBot最新加入的OkoSpyware模块同时捕获键盘输入与目标应用程序视窗的视频串流。它会列出超过100个可执行档名称,包含Exodus、Litecoin QT等加密钱包、KeePassXC、1Password等密码管理器,以及各种常用应用程序。对每个识别出的行程,OkoSpyware使用内建的FFmpeg例项录制MP4视频,同时记录按键输入。

浏览器也不是例外,当OkoSpyware侦测到MetaMask或Tonkeeper等钱包扩充页面的视窗标题时,会自动启动录影与输入记录,并将视窗标题写入JSON中继资料档案。

-- 价格

--

超过一年持续活跃,开发者为主要目标

OkoBot的感染链从2025年4月就已开始运作,至今已超过一年,且仍在持续进化。卡巴斯基研究员指出,被攻击使用者最多的国家分别是巴西、越南、加拿大、墨西哥和土耳其。虽然目前无法确定归因于特定犯罪集团,但技术分析发现俄罗斯语系代码痕迹,且恶意软件使用的窃密程序(Rilide)在俄罗斯语系的网络犯罪论坛上广泛流通。

卡巴斯基在报告中警告,OkoBot框架的持续进化显示后台维护者仍在积极开发。随着分发活动持续进行,该框架有潜力影响更多加密货币使用者与开发者。

免责声明:本内容仅用于一般品牌传播与信息说明之目的,不构成任何金融、投资、法律或税务建议。文中提及的活动、奖励、线上活动或相关信息,不应被视为对购买、出售、交易任何加密资产,或使用任何服务的推荐、招揽或邀请。加密资产具有高波动性,并存在价值损失风险。WEEX 服务及线上活动的可用性可能因地区而异,并受当地适用法律法规及用户资格要求限制。部分活动可能不适用于某些司法辖区。您有责任确保访问及使用 WEEX 服务符合当地适用法律法规。在参与任何涉及加密资产的活动前,请充分评估相关风险。

猜你喜欢

WEEX 新上架代币

iconiconiconiconiconicon
客户服务:@weikecs
商务合作:@weikecs
量化做市商合作:bd@weex.com