Kaspersky حمله 20 ماژوله کیف پول رمزنگاری OkoBot را افشا می کند
کسپرسکی یک بدافزار یک ساله به نام OkoBot را افشا کرده است که از نزدیک به 20 ماژول برای سرقت عبارات بازیابی کیف پول کریپتو استفاده می کرد و کاربران را در حداقل پنج کشور آلوده می کرد.
خلاصه
- Kaspersky فاش کرد که OkoBot تقریباً از 20 ماژول برای سرقت اعتبار کیف پول رمزنگاری شده استفاده کرده است.
- این بدافزار بر کاربران برزیل، ویتنام، کانادا، مکزیک و ترکیه تأثیر گذاشته است.
- OkoBot از صفحه های بازیابی جعلی، keylogging، نرم افزارهای جاسوسی و دستورات ClickFix برای هدف قرار دادن قربانیان استفاده می کند.
طبق گزارشی که توسط Bits.media منتشر شده است، محققان کسپرسکی دریافتند که این بدافزار بیش از یک سال فعال باقی مانده است. در حالی که بیشتر قربانیان شناسایی شده در برزیل، ویتنام، کانادا، مکزیک و ترکیه بودند، اپراتورها آدرس های IP روسیه و سایر کشورهای مستقل مشترک المنافع را مسدود کردند.
OkoBot که از طریق مخازن GitHub توزیع شده است به عنوان نرم افزار قانونی، از جمله Microsoft SQL Server Management Studio پنهان شده است. Kaspersky متوجه شد که مهاجمان به روش مهندسی اجتماعی ClickFix متکی هستند که قربانیان را به اجرای دستورات مخرب بر روی دستگاه های خود هدایت می کند.
این تکنیک اغلب پیام های خطای جعلی، مراحل تأیید یا دستورالعمل های تعمیر را به کاربران ارائه می دهد. پیروی از این دستورالعملها باعث میشود قربانیان کدی را که بدافزار را نصب میکند، بدون اینکه متوجه مخرب بودن دستور شوند، اجرا کنند.
OkoBot عبارات اولیه و اعتبار کیف پول را هدف قرار می دهد
به گفته کسپرسکی، در میان ماژول های OkoBot، SeedHunter یک رابط بازیابی جعلی متصل به کیف پول های سخت افزاری مانند Ledger و Trezor را نمایش می دهد. هنگامی که کاربران عبارات بازیابی را در صفحه جعل وارد می کنند، ماژول اطلاعات را برای اپراتورهای بدافزار ارسال می کند.
ماژول دوم به نام MC Keylogger ورودی صفحهکلید را ضبط میکند و بر فعالیتهای کلیپبورد نظارت میکند و به آن اجازه میدهد تا رمزهای عبور، آدرسهای کیف پول کپیشده و سایر اطلاعات کاربری را بگیرد. OkoSpyware میتواند رمزهای عبور کیف پول را کنترل کند و فیلمهایی از پنجرههای باز ضبط کند، و به مهاجمان راه دیگری برای مشاهده فعالیت در دستگاه آلوده میدهد.
پس از افشای عبارت بازیابی، مهاجمان می توانند از آن برای کنترل کیف پول مربوطه و انتقال دارایی های خود استفاده کنند. کسپرسکی هشدار داد که قربانیان شانس کمی برای بازیابی ارزهای رمزنگاری شده سرقت شده دارند زیرا نقل و انتقالات بلاک چین اغلب غیرقابل برگشت است.
طراحی مدولار این بدافزار همچنین به اپراتورهای آن اجازه می دهد تا انواع مختلف اطلاعات را از یک سیستم آلوده جمع آوری کنند. بر اساس یافتههای این شرکت امنیتی، OkoBot میتواند دادههای دسترسی به کیف پول و اعتبارنامههای مرتبط با سایر خدمات مورد استفاده در دستگاه را هدف قرار دهد.
حملات ClickFix توسعه دهندگان رمزارز را نیز هدف قرار دادند
OkoBot آخرین کمپین بدافزاری است که با استفاده از ClickFix علیه صنعت ارزهای دیجیتال کشف شده است. همانطور که crypto.news در ماه آوریل گزارش داد، گروه لازاروس تحت حمایت دولت کره شمالی از همین تکنیک در کمپین macOS معروف به “Mach-O Man” استفاده کرد.
این گزارش با استناد به تحقیقات CertiK نشان میدهد که لازاروس دعوتنامههای جعلی آنلاین را برای مدیران فینتک و کریپتو ارسال کرده است. به قربانیان دستور داده شد تا دستورات احتمالی تعمیر یا تأیید را در ترمینال macOS بچسبانند که بدافزاری را نصب میکرد که میتوانست ارزهای دیجیتال و اطلاعات شرکت را بدزدد.
CertiK همچنین دریافت که کیت ابزار Mach-O Man پس از فعالسازی خود را پاک کرد و تحلیل پزشکی قانونی را دشوارتر کرد. این کمپین به جای اینکه صرفاً بر دانلود فایل های مخرب تکیه کند، مهندسی اجتماعی را با دستورات ترمینال ترکیب کرد.
ابزارهای توسعه دهنده مسیر دیگری را برای سیستم های رمزنگاری فراهم کردند. در ماه مه، crypto.news گزارش داد که بدافزار TrapDoor از طریق بستههای نرمافزاری مسموم با هدف قرار دادن توسعهدهندگان زیرساختهای رمزنگاری، امور مالی غیرمتمرکز، هوش مصنوعی و امنیت توزیع شده است.
بر اساس این گزارش TrapDoor; دادههای کیف پول، کلیدهای API، اعتبارنامههای ابری و دسترسی SSH متصل به سرویسها و اکوسیستمهایی مانند Coinbase، Binance، MetaMask، Brave، Solana، Sui و Aptos را جستجو کرد. محققان همچنین اعلانهای پنهانی را پیدا کردند که برای فریب کلود و مکاننما طراحی شده بود تا اسکنهای امنیتی جعلی را اجرا کنند که اسرار را فاش میکند و آنها را به مهاجمان منتقل میکند.

