Новый
OkoBot доставляет более 20 различных вредоносных ПО в рамках атак, направленных на кражу сид-фраз криптокошельков, учетных данных и другой конфиденциальной информации.
OkoBot проникает к жертвам через атаки
ClickFix или вредоносные репозитории
GitHub, выдавая себя за легитимные программные инструменты.
В одном случае репозиторий якобы представлял
SQL Server Management Studio (SSMS), но вместо этого распространял троянизированную версию аудиоредактора
Audacity.
Исследователи
Лаборатории Касперского отмечают, что кампания
OkoBot продолжается уже более года и стала продолжением активности, связанной с распространением вредоносного скрипта
PowerShell TookPS.
Однако цепочка заражения полностью изменилась: теперь она включает несколько этапов атаки, а на первом этапе используется
TookPS для установки и настройки SSH-бота, который доставляет другие вредоносные компоненты.
SSH-бот также отвечает за сбор системных данных (имя пользователя, антивирусное ПО, IP-адрес, версия ОС) и отключение уведомлений
Windows Defender. Кроме того, он собирает файлы криптовалютных кошельков, cookie-файлы браузера и учетные данные.
Среди 20 модулей, задействуемых
OkoBot в атаках, наиболее примечательны следующие:
- ext daemon/extl.exe: внедряется в браузер
Chrome для скрытой установки вредоносных расширений, таких как
Rilide, которые нацелены на учетные данные, файлы cookie, финансовую информацию и данные, связанные с криптовалютой.
- SeedHunter: внедряется в
Trezor Suite, Ledger Wallet и Ledger Live для отображения фейкового экрана восстановления сид-фразы, предназначенного для кражи фраз восстановления кошелька у жертв.
- MC Keylogger: записывает нажатия клавиш и активность буфера обмена, включая скопированный текст, изображения и пути к файлам, а также может отслеживать USB-подключения и делать снимки экрана каждые 5 минут.
- OkoSpyware: отслеживает работу 100 программ, включая криптокошельки и менеджеры паролей, и использует
FFmpeg для записи видео их окон, а также для захвата нажатий клавиш.
Телеметрия
ЛК показывает, что большинство жертв
OkoBot находятся в
Бразилии, за ней следуют
Вьетнам, Канада, Мексика и Турция. Однако охват кампании глобален.
В
ЛК не связывают кампанию
OkoBot с каким-либо конкретным злоумышленником, но исследователи отмечают, что доступ к серверам, на которых размещены скрипты
PowerShell для начального этапа атаки, заблокирован по географическому признаку.
Они заметили, что полезные нагрузки не доставляются при использовании IP из
России или стран
СНГ, и сервер возвращает пустой ответ.
Дополнительные признаки, указывающие на русскоязычного злоумышленника, включают комментарии на русском языке в исходном коде модуля
SeedHunter и использование стилера, активно распространяемого на закрытых российских даркнет-ресурсах.
IOCs, включающий хеши вредоносных плагинов, полезных нагрузок инжекторов, утилит SSH-ботов, пути к файлам, домены и IP - в
отчете.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram