Специалисты «Лаборатории Касперского» из подразделения GReAT обнаружили новую вредоносную платформу под названием OkoBot, которая специализируется на краже криптовалюты и конфиденциальных данных пользователей. По оценкам аналитиков, кампания киберпреступников продолжается уже более года и на текущий момент остается активной.

Функционал платформы весьма обширен: она включает свыше 20 различных модулей. В арсенале OkoBot инструменты для хищения учетных записей и сид-фраз от криптокошельков, внедрения вредоносных расширений в браузеры, скрытого мониторинга действий пользователя и перехвата нажатий клавиш (кейлоггинга).
Методы распространения и тактика атак
Для заражения устройств злоумышленники активно используют методы социальной инженерии, включая известную схему ClickFix. Помимо этого, вредоносный код распространяется через платформу GitHub, где OkoBot маскируется под легальное и полезное программное обеспечение.
Особую опасность представляет модуль, отслеживающий запуск приложений для популярных аппаратных криптокошельков, таких как Trezor и Ledger. Как только пользователь открывает программу для управления своими активами, OkoBot подменяет интерфейс, выводя фальшивую страницу восстановления доступа, чтобы выманить у жертвы сид-фразу и получить полный контроль над средствами.
Масштаб угрозы
На сегодняшний день попытки атак с использованием OkoBot зафиксированы более чем в 25 странах, в том числе в Бразилии, Вьетнамe, Канаде, Мексике и Турции. Эксперты подчеркивают, что основной целевой аудиторией хакеров являются ИТ-специалисты и разработчики программного обеспечения.
В ходе анализа исследователи обнаружили в коде платформы ряд русскоязычных артефактов. В сочетании с используемыми тактиками это дает основания полагать, что за созданием и эксплуатацией OkoBot стоят злоумышленники, говорящие на русском языке.






