Июль 2026   |   В фокусе

Kaspersky выявила OkoBot: кража криптоактивов через подмену ПО на GitHub

Вредоносная платформа OkoBot уже более года крадет криптовалюту у сотен жертв, маскируясь под популярные инструменты для разработчиков. Злоумышленники подменяют интерфейс кошельков и выманивают секретные фразы, превращая доверие к открытым репозиториям в прямой путь к потере всех активов.

Эксперты Kaspersky GReAT обнаружили активную вредоносную платформу OkoBot, которая более года похищает криптовалюту и данные пользователей. Кампания охватила сотни жертв в 25 странах, при этом основной удар пришелся на Бразилию, Вьетнам, Канаду, Мексику и Турцию. Злоумышленники используют более 20 модулей для кражи сид-фраз, записи действий и скрытой установки расширений в браузер.

Методы заражения и цели атак

Вредоносное ПО проникает в системы двумя основными путями, рассчитанными на человеческий фактор и доверие к открытым репозиториям:

  • Социальная инженерия (ClickFix): Злоумышленники убеждают пользователя самостоятельно выполнить вредоносный код, выдавая его за полезную утилиту или исправление ошибки.
  • Подмена легитимного ПО: Вредонос распространяется через GitHub под видом популярных инструментов, например, установщика SQL Server Management Studio (SSMS).

Анализ векторов атаки указывает на то, что в первую очередь злоумышленники нацелены на разработчиков и ИТ-специалистов, которые регулярно скачивают код и специализированное ПО.

Важный нюанс: Использование публичных репозиториев кода, таких как GitHub, в качестве канала распространения вредоносов требует от ИТ-специалистов проверки происхождения файлов даже в доверенных источниках.

Механизм кражи криптовалюты

Ключевым инструментом платформы является модуль SeedHunter. Он отслеживает запуск официальных приложений для управления аппаратными кошельками, такими как Trezor Suite, Ledger Wallet и Ledger Live.

При обнаружении подключенного устройства вредоносное ПО подменяет интерфейс и выводит фишинговую страницу, стилизованную под оригинальное приложение. Пользователя просят ввести сид-фразу (секретную фразу для восстановления доступа) якобы для восстановления кошелька. Ввод данных приводит к полной утрате контроля над криптоактивами. Дополнительно модуль OkoSpyware перехватывает нажатия клавиш и видеопоток из окон целевых приложений.

Технические детали и происхождение

В настоящее время точная принадлежность кибергруппы неизвестна. Однако технический анализ выявил артефакты на русском языке, а используемые техники широко распространены среди русскоязычных злоумышленников. Платформа продолжает эволюционировать, что свидетельствует о постоянном развитии кампании.

Стоит учесть: Наличие артефактов на русском языке в коде вредоноса не всегда указывает на национальность злоумышленников, но часто отражает языковые настройки среды разработки, в которой создавался инструмент.

Операционные последствия и меры защиты

Для минимизации рисков пользователям и бизнесу необходимо изменить подход к установке программного обеспечения и хранению секретных данных.

  • Контроль источников кода: Категорически запрещено следовать инструкциям по установке неизвестного кода или запускать скрипты без проверки. Это прямой путь к потере данных и контролю над устройством.
  • Защита сид-фраз: Хранение паролей и фраз для восстановления в фотогалерее или заметках небезопасно. Необходимо использовать специализированные менеджеры паролей.
  • Антивирусная защита: Отключение антивируса для установки стороннего ПО, модов или читов создает критическую уязвимость. На всех устройствах должно быть установлено проверенное защитное решение.
  • Обновление и аутентификация: Регулярное обновление операционных систем и приложений, а также включение многофакторной аутентификации во всех сервисах снижают вероятность успешной атаки.

Важно: Фишинговые страницы, имитирующие официальные приложения кошельков, становятся все сложнее. Визуальное сходство с оригиналом может достигать 100%, поэтому полагаться только на внешний вид интерфейса опасно.

Эксперты предупреждают, что кампания OkoBot остается активной, и по мере развития платформы злоумышленники могут расширить географию атак и охватить больше пользователей.

Коротко о главном

Какими методами злоумышленники заражают системы разработчиков и ИТ-специалистов?

Атаки осуществляются через социальную инженерию, заставляющую пользователей запускать вредоносный код под видом исправлений, а также через подмену легитимного ПО в репозитории GitHub, например, установщика SQL Server Management Studio.

Как модуль SeedHunter крадет доступ к аппаратным кошелькам Trezor и Ledger?

При обнаружении подключенного устройства вредонос подменяет интерфейс официального приложения на фишинговую страницу, требуя ввода сид-фразы для якобы восстановления доступа, что приводит к полной утрате контроля над активами.

Какие дополнительные инструменты использует платформа для перехвата данных?

Помимо кражи сид-фраз, модуль OkoSpyware записывает нажатия клавиш и видеопоток из окон целевых приложений, обеспечивая злоумышленникам полный обзор действий жертвы.

Какие технические признаки указывают на происхождение кибергруппы?

Анализ кода выявил артефакты на русском языке и использование техник, характерных для русскоязычных злоумышленников, хотя точная принадлежность группы пока не установлена.

Почему хранение сид-фраз в фотогалерее или заметках создает критическую угрозу?

Такие методы хранения делают секретные фразы доступными для вредоносных модулей, способных сканировать файлы и перехватывать данные, что требует перехода на специализированные менеджеры паролей.

Какие действия пользователей приводят к критическим уязвимостям при установке ПО?

Отключение антивирусной защиты для установки модов, читов или стороннего программного обеспечения открывает прямой доступ для вредоносных модулей, позволяя им беспрепятственно проникать в систему.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Финансы; Криптовалюты

Материалы по теме