КИБЕРБЕЗОПАСНОСТЬ

OkoBot разворачивает 20 модулей для кражи криптоданных

OkoBot разворачивает более 20 вредоносных модулей и охотится за seed-фразами, паролями и cookies, маскируясь под софт и GitHub-репозитории.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔒

Вредоносный фреймворк OkoBot разворачивает более 20 модулей для кражи seed-фраз криптокошельков, паролей, cookies и других чувствительных данных. Для русскоязычной IT-аудитории здесь важны сразу две вещи: атакующие снова заходят через привычные каналы вроде GitHub и поддельных установщиков, а сама цепочка заражения уже больше похожа не на одиночный стилер, а на конструктор из специализированных компонентов.

О кампании сообщает BleepingComputer со ссылкой на исследование Kaspersky. По данным исследователей, OkoBot используется в атаках как минимум больше года и вырос из активности вокруг вредоносного PowerShell-скрипта TookPS, который фиксировали с марта 2025 года. При этом нынешняя схема заметно усложнилась: TookPS теперь работает на первом этапе, а дальше ставится и настраивается SSH-бот, через который в систему уже подтягиваются остальные компоненты.

Вход в атаку устроен достаточно приземленно, без лишней магии. Жертв заманивают через ClickFix-атаки или через вредоносные GitHub-репозитории, которые выдают себя за легитимные инструменты. В одном из случаев репозиторий обещал SQL Server Management Studio, а на деле доставлял троянизированную версию Audacity. Такой прием особенно неприятен для разработчиков и админов: человек идет за знакомым софтом или утилитой, а получает не просто инфостилер, а полноценный набор модулей под разные задачи.

После первичного заражения SSH-бот собирает базовую телеметрию о системе: имя пользователя, наличие антивируса, IP-адрес, версию ОС. Заодно он отключает уведомления Windows Defender и начинает вытягивать файлы криптокошельков, браузерные cookies и учетные данные. То есть злоумышленники не ограничиваются одной категорией данных и сразу строят несколько линий монетизации: можно красть доступы, можно собирать сессии, можно идти за криптовалютой, где возврат средств обычно существует только в теории и в полицейских пресс-релизах.

Отдельно Kaspersky выделяет несколько модулей OkoBot, и этот список хорошо показывает уровень зрелости кампании. Компонент ext daemon/extl.exe внедряется в Chrome и тихо устанавливает скрытые вредоносные расширения, включая Rilide, уже известный инструмент для кражи учетных данных, cookies, финансовой информации и криптоданных. Модуль SeedHunter внедряется в Trezor Suite, Ledger Wallet и Ledger Live, после чего показывает пользователю поддельный экран восстановления и выманивает seed-фразу. Это, по сути, самый опасный сценарий из всей цепочки: recovery phrase дает полный контроль над активами, и если ее отдали злоумышленнику, спорить потом уже не с кем.

Есть и более привычные, но от этого не менее неприятные элементы. MC Keylogger пишет нажатия клавиш и буфер обмена, включая скопированный текст, изображения и пути к файлам; дополнительно он может отслеживать подключение USB-устройств и делать скриншоты каждые пять минут. OkoSpyware следит примерно за 100 программами, среди которых криптокошельки и менеджеры паролей, и использует FFmpeg для записи видео их окон, параллельно перехватывая ввод с клавиатуры. Иными словами, атакующие не делают ставку на один удачный хук: они собирают максимум сигнала из пользовательской активности, чтобы потом разложить добычу по нужным категориям.

С точки зрения географии картина тоже показательная. Больше всего жертв Kaspersky видит в Бразилии, далее идут Вьетнам, Канада, Мексика и Турция, но исследователи отдельно подчеркивают, что охват у кампании глобальный. При этом инфраструктура первого этапа, где размещены PowerShell-скрипты, ведет себя избирательно: если заходить с IP-адресов из России или стран СНГ, полезная нагрузка не выдается, а сервер возвращает пустой ответ. Это не является прямой атрибуцией, но в сочетании с русскими комментариями в коде SeedHunter и использованием инфостилера, который рекламируется на закрытых русскоязычных киберпреступных форумах, намекает на русскоязычную среду разработки или как минимум эксплуатации.

Для бизнеса и команд разработки в этой истории важен не только сам OkoBot, но и тренд. Граница между «репозиторием с сюрпризом», браузерным стилером, модулем для кражи seed-фраз и шпионским ПО становится все менее заметной. Атакующие собирают цепочки, в которых GitHub-репозиторий, поддельный установщик, PowerShell, SSH-бот и инжекты в настольные приложения работают как части одной платформы. Для компаний это означает, что проверки только на уровне EDR уже недостаточно: нужен контроль происхождения внутренних инструментов, ограничение запуска неподписанных установщиков, аккуратная работа с PowerShell и более строгая гигиена вокруг расширений браузера и криптокошельков на рабочих машинах.

У разработчиков здесь свой неприятный вывод: даже если атака не нацелена на корпоративную сеть напрямую, она может зайти через бытовой сценарий загрузки «полезной утилиты» или тестового пакета из репозитория, который выглядит правдоподобно. А дальше в дело вступает не один исполняемый файл, а вредоносный фреймворк OkoBot, у которого уже есть модули и под кражу сессий, и под перехват экранов, и под выманивание seed-фраз. Если такие наборы становятся нормой, следующий этап рынка malware-as-a-service будет измеряться уже не числом заражений, а качеством встроенной операционной логики. Дополнительные технические детали по кампании можно проверить в материале BleepingComputer.

Поделиться: Telegram X LinkedIn