Фреймворк OkoBot, с момента появления в апреле 2025 года, активно заражает ПК и крадет фразы восстановления пользователей криптокошельков Ledger и Trezor. Это представляет серьезную угрозу для всех владельцев хардварных кошельков, так как программа маскируется под законное программное обеспечение.
Угрозы из системы OkoBot
По данным Kaspersky, OkoBot активно инфицирует компьютеры более чем в 25 странах. Среди них — Бразилия, Вьетнам, Канада, Мексика и Турция. Важно отметить, что OkoBot использует модуль SeedHunter, который автоматически ожидает подключения устройства и затем отображает поддельную страницу запроса на ввод фразы восстановления, обманывая пользователя.
Механика работы SeedHunter
SeedHunter контролирует запуск приложений Trezor Suite и Ledger Live, подменяя интерфейс на своей странице. Когда устройство подключается, оно запрашивает фразу восстановления прямо в самом программном обеспечении кошелька. Этот трюк показывает, что даже при защите аппаратного кошелька, спрос на фразу восстановления остается актуальным.
Как происходит заражение
Заражение может происходить через различных распространителей, включая тройные версии программ, замаскированные под SQL Server Management Studio. Вредоносные программы могут использовать PowerShell для загрузки дополнительных модулей, позволяя злоумышленникам получить доступ к файлам кошельков, кукам и учетным данным. На данный момент Kaspersky зафиксировала более 100 случаев, выявленных в ходе мониторинга.
Чему стоит уделять внимание
Для владельцев криптокошельков важно помнить о безопасности и избегать загрузки приложений из непроверенных источников, а также быть осторожными с фразами восстановления. В случае атаки на кошелек, средства могут быть потеряны навсегда.
Следующий шаг для пользователей — внимательно следить за обновлениями безопасности приложений и использовать антивирусное ПО для защиты от подобных угроз.