Фахівці виявили шкідливий бот OkoBot, який уже понад рік атакує користувачів криптовалют. Зловмисники поширюють його через підроблені репозиторії GitHub, замасковані під легальні програмні інструменти, а також застосовують техніку соціальної інженерії ClickFix, змушуючи жертв самостійно виконувати шкідливі команди.
В одному з таких репозиторіїв пропонували нібито завантажити SQL Server Management Studio, але насправді користувачі отримували заражену версію аудіоредактора Audacity з трояном. Через цей канал поширюється скрипт PowerShell TookPS, який запускає першу стадію атаки — встановлює та налаштовує SSH-бота для подальшого розгортання шкідливих компонентів.
SSH-бот збирає ім’я користувача, версію операційної системи, IP-адресу та інформацію про антивірусне програмне забезпечення, а також вимикає сповіщення Windows Defender. Він перехоплює cookie-файли браузера, збережені облікові дані та дані криптовалютних гаманців.
OkoBot використовує кілька спеціалізованих модулів. Модуль ext daemon/extl.exe впроваджується в браузер Chrome і непомітно встановлює розширення Rilide, яке збирає фінансові дані, cookie-файли та інформацію про криптовалюти. Модуль SeedHunter атакує апаратні гаманці Trezor Suite, Ledger Wallet і Ledger Live, підмінюючи екран відновлення сід-фрази на фальшивий. MC Keylogger фіксує всі натискання клавіш, вміст буфера обміну, робить скріншоти кожні п’ять хвилин і відстежує підключення USB-пристроїв. Модуль OkoSpyware стежить за паролями до криптогаманців і за допомогою FFmpeg записує відео їхніх вікон та перехоплює введення з клавіатури.
Як повідомляють фахівці, якщо зловмисники отримують сід-фразу, вони отримують повний контроль над криптоактивами жертви. Кошти миттєво переводяться на адреси, підконтрольні хакерам, і повернути їх практично неможливо.
За даними експертів, найбільше постраждалих від OkoBot зафіксовано у Бразилії, В’єтнамі, Канаді, Мексиці та Туреччині. Загальна сума викрадених коштів не розголошується.
Це не перший подібний випадок: минулого року експерти ScamSniffer зафіксували схему крадіжки сід-фраз у власників гаманця Phantom Wallet. Тоді шахраї створювали підроблені спливаючі вікна з пропозицією оновити розширення, після чого просили жертву ввести сід-фразу для підтвердження.

