OkoBot атакует криптокошельки через многоэтапную цепочку заражения
Киберпреступный арсенал пополнился новым вредоносным фреймворком. В начале 2026 года эксперты зафиксировали активность многофункционального вредоносного программного обеспечения (ВПО) OkoBot, ориентированного в первую очередь на пользователей криптовалют. Злоумышленники используют сложную, многоэтапную цепочку заражения и обширный набор инструментов для скрытного хищения конфиденциальных данных, файлов криптокошельков и учётных записей.
Начальное заражение: от ClickFix до скрытого SSH-туннеля
Первичный вектор проникновения реализуется преимущественно через атаки типа ClickFix и распространение поддельных приложений. Наиболее показательный пример — мошенническая версия SQL Server Management Studio (SSMS), обнаруженная на GitHub. Этот компонент, получивший обозначение TookPS, функционирует как загрузчик и выполняет критически важные действия для закрепления в системе:
- устанавливает SSH-сервер на машине жертвы;
- устанавливает исходящее соединение с серверами злоумышленников;
- пробрасывает порты демона SSH для обеспечения непрерывного управляемого канала связи.
Автоматизированный сбор данных и обход защиты
После активации SSH-доступа в дело вступает автоматизированный бот. Он запускает процесс эксфильтрации — собирает сведения о системе, файлы криптографических кошельков и сохранённые учётные данные браузеров. Чтобы оставаться незамеченным, OkoBot целенаправленно изменяет настройки Windows, отключая уведомления Защитника (Windows Defender) и обеспечивая тем самым долговременное скрытное присутствие.
Модульная архитектура: ключевые компоненты
Фреймворк построен по модульному принципу, что позволяет гибко наращивать функциональность. Среди ключевых компонентов выделяются:
- HDUtil — загрузчик, отвечающий за выполнение дополнительных вредоносных модулей.
- Механизм обхода UAC (контроля учётных записей) — позволяет вредоносным загрузкам выполняться с повышенными привилегиями, не вызывая стандартных системных предупреждений.
- Инжектор DLL для расширений браузера — незаметно устанавливает вредоносное программное обеспечение, нацеленное либо на прямую кражу конфиденциальной информации, либо на манипулирование поведением браузера для извлечения пользовательских данных.
Инструменты атаки: SeedHunter, кейлоггер и шпионаж за экраном
Среди внедряемых модулей особую опасность представляет SeedHunter, специализирующийся на атаках против криптокошельков. Он внедряет свой код непосредственно в процессы приложений-кошельков, перехватывает секретные seed-фразы и передаёт их на управляющие серверы (C2). Для расширения возможностей сбора персональных и финансовых данных в состав фреймворка также входят:
- кейлоггер, регистрирующий нажатия клавиш;
- OkoSpyware, способный захватывать видеопотоки целевых приложений.
Управление и скрытность
Архитектура OkoBot включает диспетчер плагинов, доставляющий команды на скомпрометированные системы через опрашиваемый протокол связи. Взаимодействие с C2-инфраструктурой дополнительно защищено обфусцированными библиотеками и зашифрованной передачей данных — разработчики явно стремились обеспечить максимальную скрытность операций.
География атак и возможная атрибуция
Кампания затронула жертв более чем в 25 странах, при этом наиболее высокая концентрация заражений зафиксирована в Бразилии, Мексике, Канаде и Турции. Хотя конкретный злоумышленник не установлен однозначно, набор признаков указывает на связь с русскоязычными киберпреступными группами. В пользу этой версии говорят практики геоблокировки (исключающие из атаки ряд государств СНГ) и использование русского языка в фрагментах открытого кода фреймворка.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



