导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

卡巴斯基曝光OkoBot恶意软件:20个模块协同窃取加密钱包助记词

卡巴斯基最新研究报告揭露了一个名为OkoBot的恶意软件活动,该活动已持续超过一年,利用约20个功能模块专门窃取加密货币钱包的恢复短语(助记词)。根据Bits.media发布的报告,受害者主要分布在巴西、越南、加拿大、墨西哥和土耳其,而攻击者则屏蔽了来自俄罗斯及其他独联体国家的IP地址。

模块化攻击手段

OkoBot通过GitHub仓库分发,伪装成包括Microsoft SQL Server Management Studio在内的合法软件。其核心攻击手法是ClickFix社会工程学方法,即向用户展示虚假的错误提示、验证步骤或修复说明,诱骗受害者自行执行恶意命令,从而在设备上安装恶意软件。

在OkoBot的众多模块中,SeedHunter模块会显示一个仿冒的硬件钱包(如Ledger和Trezor)恢复界面,当用户输入助记词后,数据直接发送给攻击者。MC Keylogger模块负责记录键盘输入和剪贴板内容,可捕获密码、复制的钱包地址等敏感信息。OkoSpyware模块则能追踪钱包密码并录制活动窗口的视频,为攻击者提供实时监视能力。

不可逆的资产损失

一旦攻击者掌握恢复短语,便能完全控制对应的钱包并转移其中的加密资产。卡巴斯基警告称,由于区块链交易通常不可逆,受害者几乎无法追回被盗资金。此外,OkoBot的模块化设计允许攻击者从同一台设备中收集多种类型的信息,包括钱包访问凭证以及其他服务密码。

针对加密货币领域的类似攻击

OkoBot并非首个利用ClickFix技术针对加密货币行业的恶意软件。据crypto.news 4月报道,朝鲜背景的Lazarus集团曾在macOS平台发起“Mach-O Man”攻击,向金融科技和加密高管发送虚假会议邀请,诱导其在终端中运行伪装成修复命令的恶意代码。5月曝光的TrapDoor恶意软件则通过受污染的软件包传播,专门针对加密货币、DeFi、AI及安全基础设施开发者,窃取钱包数据、API密钥、云凭证及SSH访问信息。

卡巴斯基强调,用户应警惕任何要求运行不明命令的提示,仅从官方渠道下载软件,并妥善保管助记词等核心凭证。