OkoBot атакует криптокошельки через многоэтапную цепочку заражения

Киберпреступный арсенал пополнился новым вредоносным фреймворком. В начале 2026 года эксперты зафиксировали активность многофункционального вредоносного программного обеспечения (ВПО) OkoBot, ориентированного в первую очередь на пользователей криптовалют. Злоумышленники используют сложную, многоэтапную цепочку заражения и обширный набор инструментов для скрытного хищения конфиденциальных данных, файлов криптокошельков и учётных записей.

Начальное заражение: от ClickFix до скрытого SSH-туннеля

Первичный вектор проникновения реализуется преимущественно через атаки типа ClickFix и распространение поддельных приложений. Наиболее показательный пример — мошенническая версия SQL Server Management Studio (SSMS), обнаруженная на GitHub. Этот компонент, получивший обозначение TookPS, функционирует как загрузчик и выполняет критически важные действия для закрепления в системе:

  • устанавливает SSH-сервер на машине жертвы;
  • устанавливает исходящее соединение с серверами злоумышленников;
  • пробрасывает порты демона SSH для обеспечения непрерывного управляемого канала связи.

Автоматизированный сбор данных и обход защиты

После активации SSH-доступа в дело вступает автоматизированный бот. Он запускает процесс эксфильтрации — собирает сведения о системе, файлы криптографических кошельков и сохранённые учётные данные браузеров. Чтобы оставаться незамеченным, OkoBot целенаправленно изменяет настройки Windows, отключая уведомления Защитника (Windows Defender) и обеспечивая тем самым долговременное скрытное присутствие.

Модульная архитектура: ключевые компоненты

Фреймворк построен по модульному принципу, что позволяет гибко наращивать функциональность. Среди ключевых компонентов выделяются:

  • HDUtil — загрузчик, отвечающий за выполнение дополнительных вредоносных модулей.
  • Механизм обхода UAC (контроля учётных записей) — позволяет вредоносным загрузкам выполняться с повышенными привилегиями, не вызывая стандартных системных предупреждений.
  • Инжектор DLL для расширений браузера — незаметно устанавливает вредоносное программное обеспечение, нацеленное либо на прямую кражу конфиденциальной информации, либо на манипулирование поведением браузера для извлечения пользовательских данных.

Инструменты атаки: SeedHunter, кейлоггер и шпионаж за экраном

Среди внедряемых модулей особую опасность представляет SeedHunter, специализирующийся на атаках против криптокошельков. Он внедряет свой код непосредственно в процессы приложений-кошельков, перехватывает секретные seed-фразы и передаёт их на управляющие серверы (C2). Для расширения возможностей сбора персональных и финансовых данных в состав фреймворка также входят:

  • кейлоггер, регистрирующий нажатия клавиш;
  • OkoSpyware, способный захватывать видеопотоки целевых приложений.

Управление и скрытность

Архитектура OkoBot включает диспетчер плагинов, доставляющий команды на скомпрометированные системы через опрашиваемый протокол связи. Взаимодействие с C2-инфраструктурой дополнительно защищено обфусцированными библиотеками и зашифрованной передачей данных — разработчики явно стремились обеспечить максимальную скрытность операций.

География атак и возможная атрибуция

Кампания затронула жертв более чем в 25 странах, при этом наиболее высокая концентрация заражений зафиксирована в Бразилии, Мексике, Канаде и Турции. Хотя конкретный злоумышленник не установлен однозначно, набор признаков указывает на связь с русскоязычными киберпреступными группами. В пользу этой версии говорят практики геоблокировки (исключающие из атаки ряд государств СНГ) и использование русского языка в фрагментах открытого кода фреймворка.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: