Касперский: OkoBot охотится за сид-фразами
«Лаборатория Касперского» раскрыла масштабную вредоносную платформу OkoBot, которая с весны 2025 года целенаправленно ворует криптовалюту и данные владельцев криптокошельков. В составе фреймворка — более 20 модулей, способных похищать учётные данные, перехватывать ввод с клавиатуры, внедрять скрытые расширения в браузеры и записывать видео с экрана во время работы целевых приложений. Исследователи наткнулись на малварь в январе 2026 года, изучая атаки на криптокошельки, и быстро поняли: перед ними не рядовой стилер, а хорошо продуманная многоступенчатая система.
Злоумышленники используют два основных вектора заражения. Первый — техника ClickFix, когда жертву уговаривают скопировать и запустить вредоносную команду самостоятельно. Второй — поддельные программы на GitHub. Например, хакеры разместили фальшивый установщик SQL Server Management Studio, который занял высокие позиции в поисковой выдаче. Вместо SSMS пользователь скачивал легитимный аудиоредактор Audacity с внедрённой в библиотеку малварью. После запуска активировался PowerShell-скрипт TookPS, который устанавливал SSH, создавал туннель до серверов хакеров и открывал доступ для автоматизированного бота. Тот собирал данные о системе, воровал файлы кошельков, профили браузеров, cookies и учётные записи.
Главная изюминка OkoBot — модуль SeedHunter. Он отслеживает запуск официальных приложений для аппаратных кошельков Trezor Suite, Ledger Wallet и Ledger Live, проверяет наличие подключённого устройства и тут же показывает жертве фишинговую страницу восстановления, стилизованную под оригинальный интерфейс. Жертву просят ввести сид-фразу, и та сразу улетает на сервер хакеров. Другой модуль — OkoSpyware — следит за сотней приложений, включая криптокошельки, менеджеры паролей и даже браузерные расширения вроде MetaMask и Tonkeeper. Вредонос записывает нажатия клавиш и с помощью встроенного FFmpeg сохраняет видео с экрана.
Дополнительно OkoBot умеет незаметно устанавливать скрытые расширения в браузеры на базе Chromium. В изученных атаках таким способом распространялся стилер Rilide, ворующий учётные данные, cookies, финансовую информацию и криптовалюту. Эксперты зафиксировали сотни попыток заражения в более чем 25 странах, причём основными жертвами стали разработчики и IT-специалисты из Бразилии, Вьетнама, Канады, Мексики и Турции. Связать OkoBot с конкретной группировкой пока не удалось, но исследователи обратили внимание на косвенные улики: серверы блокируют загрузку скриптов для России и СНГ, стилер Rilide активно продаётся на русскоязычных хак-форумах, а в коде фишинговых страниц SeedHunter нашли комментарии на русском языке. Кто стоит за кампанией — остаётся загадкой, но география жертв и техническая сложность платформы говорят о серьёзном уровне подготовки атакующих.




