Kaspersky выявила OkoBot: кража криптоактивов через подмену ПО на GitHub
Вредоносная платформа OkoBot уже более года крадет криптовалюту у сотен жертв, маскируясь под популярные инструменты для разработчиков. Злоумышленники подменяют интерфейс кошельков и выманивают секретные фразы, превращая доверие к открытым репозиториям в прямой путь к потере всех активов.
Эксперты Kaspersky GReAT обнаружили активную вредоносную платформу OkoBot, которая более года похищает криптовалюту и данные пользователей. Кампания охватила сотни жертв в 25 странах, при этом основной удар пришелся на Бразилию, Вьетнам, Канаду, Мексику и Турцию. Злоумышленники используют более 20 модулей для кражи сид-фраз, записи действий и скрытой установки расширений в браузер.
Методы заражения и цели атак
Вредоносное ПО проникает в системы двумя основными путями, рассчитанными на человеческий фактор и доверие к открытым репозиториям:
- Социальная инженерия (ClickFix): Злоумышленники убеждают пользователя самостоятельно выполнить вредоносный код, выдавая его за полезную утилиту или исправление ошибки.
- Подмена легитимного ПО: Вредонос распространяется через GitHub под видом популярных инструментов, например, установщика SQL Server Management Studio (SSMS).
Анализ векторов атаки указывает на то, что в первую очередь злоумышленники нацелены на разработчиков и ИТ-специалистов, которые регулярно скачивают код и специализированное ПО.
Важный нюанс: Использование публичных репозиториев кода, таких как GitHub, в качестве канала распространения вредоносов требует от ИТ-специалистов проверки происхождения файлов даже в доверенных источниках.
Механизм кражи криптовалюты
Ключевым инструментом платформы является модуль SeedHunter. Он отслеживает запуск официальных приложений для управления аппаратными кошельками, такими как Trezor Suite, Ledger Wallet и Ledger Live.
При обнаружении подключенного устройства вредоносное ПО подменяет интерфейс и выводит фишинговую страницу, стилизованную под оригинальное приложение. Пользователя просят ввести сид-фразу (секретную фразу для восстановления доступа) якобы для восстановления кошелька. Ввод данных приводит к полной утрате контроля над криптоактивами. Дополнительно модуль OkoSpyware перехватывает нажатия клавиш и видеопоток из окон целевых приложений.
Технические детали и происхождение
В настоящее время точная принадлежность кибергруппы неизвестна. Однако технический анализ выявил артефакты на русском языке, а используемые техники широко распространены среди русскоязычных злоумышленников. Платформа продолжает эволюционировать, что свидетельствует о постоянном развитии кампании.
Стоит учесть: Наличие артефактов на русском языке в коде вредоноса не всегда указывает на национальность злоумышленников, но часто отражает языковые настройки среды разработки, в которой создавался инструмент.
Операционные последствия и меры защиты
Для минимизации рисков пользователям и бизнесу необходимо изменить подход к установке программного обеспечения и хранению секретных данных.
- Контроль источников кода: Категорически запрещено следовать инструкциям по установке неизвестного кода или запускать скрипты без проверки. Это прямой путь к потере данных и контролю над устройством.
- Защита сид-фраз: Хранение паролей и фраз для восстановления в фотогалерее или заметках небезопасно. Необходимо использовать специализированные менеджеры паролей.
- Антивирусная защита: Отключение антивируса для установки стороннего ПО, модов или читов создает критическую уязвимость. На всех устройствах должно быть установлено проверенное защитное решение.
- Обновление и аутентификация: Регулярное обновление операционных систем и приложений, а также включение многофакторной аутентификации во всех сервисах снижают вероятность успешной атаки.
Важно: Фишинговые страницы, имитирующие официальные приложения кошельков, становятся все сложнее. Визуальное сходство с оригиналом может достигать 100%, поэтому полагаться только на внешний вид интерфейса опасно.
Эксперты предупреждают, что кампания OkoBot остается активной, и по мере развития платформы злоумышленники могут расширить географию атак и охватить больше пользователей.
Источник: kaspersky.ru