بدافزار OkoBot با جعل رابط کاربری Ledger و Trezor، عبارت بازیابی کیف پول کاربران را سرقت میکند
بدافزار OkoBot با تزریق کد به نرمافزارهای رسمی Ledger و Trezor، صفحات جعلی درخواست عبارت بازیابی (Seed Phrase) را نمایش داده و اطلاعات کیف پول کاربران را سرقت میکند.
سایبرنامه
@cybernameh

محققان شرکت Kaspersky از شناسایی یک چارچوب بدافزاری پیشرفته با نام OkoBot خبر دادهاند که از آوریل ۲۰۲۵ تاکنون کاربران ویندوز را هدف قرار داده است. یکی از خطرناکترین قابلیتهای این بدافزار، ماژولی با نام SeedHunter است که با جعل رابط کاربری نرمافزارهای رسمی Ledger Live و Trezor Suite، کاربران را به وارد کردن عبارت بازیابی (Seed Phrase) کیف پول سختافزاری خود فریب میدهد.
برخلاف حملات متداول که از نسخههای جعلی نرمافزار استفاده میکنند، SeedHunter مستقیماً به نسخه اصلی و نصبشده برنامه تزریق میشود. در برخی موارد، این ماژول تا زمان اتصال کیف پول سختافزاری منتظر میماند و سپس صفحهای کاملاً مشابه رابط کاربری رسمی برنامه نمایش میدهد. از آنجا که کاربر در محیط واقعی نرمافزار قرار دارد، احتمال اعتماد به این درخواست جعلی بهمراتب بیشتر است.
براساس گزارش Kaspersky، این کمپین تاکنون صدها قربانی در بیش از ۲۵ کشور داشته و بیشترین موارد آلودگی در برزیل، ویتنام، کانادا، مکزیک و ترکیه مشاهده شده است. هرچند تعداد کاربرانی که عبارت بازیابی خود را وارد کردهاند مشخص نیست، اما بررسیها نشان میدهد OkoBot همچنان فعال بوده و به توسعه قابلیتهای خود ادامه میدهد.
نحوه عملکرد SeedHunter پس از آلوده شدن سیستم، SeedHunter نرمافزارهای Ledger Live، Ledger Wallet و Trezor Suite را شناسایی کرده و با تزریق کد به ساختار داخلی Electron آنها، کنترل بخشی از رابط کاربری را در اختیار میگیرد. سپس با دریافت دستور از سرور فرماندهی (C2)، بسته به تنظیمات مهاجم، یا بلافاصله صفحه جعلی بازیابی را نمایش میدهد یا تا زمان اتصال یک دستگاه Ledger یا Trezor از طریق USB منتظر میماند.
در صورت وارد شدن عبارت بازیابی توسط کاربر، اطلاعات جمعآوریشده به سرور مهاجم ارسال شده و نسخهای رمزگذاریشده نیز بهصورت موقت روی سیستم ذخیره میشود. در این سناریو، خود کیف پول سختافزاری هیچ آسیبی نمیبیند؛ بلکه مهاجمان با سوءاستفاده از اعتماد کاربر به نرمافزار رسمی، مهمترین اطلاعات امنیتی کیف پول را سرقت میکنند.
زنجیره آلودگی بررسیهای کسپرسکی نشان میدهد مهاجمان عمدتاً از دو روش برای توزیع OkoBot استفاده میکنند:
حملات ClickFix و ترغیب کاربران به اجرای اسکریپتهای مخرب انتشار نسخههای تروجانشده نرمافزارهای پرکاربرد در GitHub
در یکی از نمونههای شناساییشده، مخزنی با عنوان SQL Server Management Studio (SSMS) در GitHub منتشر شده بود، اما فایل ارائهشده در واقع نسخهای دستکاریشده از نرمافزار Audacity بود که کتابخانهای مخرب در آن قرار داشت.
پس از اجرای فایل آلوده، دانلودر PowerShell موسوم به TookPS روی سیستم اجرا شده و با ایجاد تونل SSH معکوس، امکان دسترسی کامل مهاجمان به سیستم قربانی را فراهم میکند.
قابلیتهای OkoBot تحلیل فنی نشان میدهد OkoBot تنها به سرقت عبارت بازیابی محدود نیست و مجموعهای از ماژولهای جاسوسی و سرقت اطلاعات را نیز در اختیار دارد. این قابلیتها شامل موارد زیر هستند:
سرقت فایلهای کیف پولهای رمزارزی استخراج کوکیها، اطلاعات مرورگر و اعتبارنامههای ذخیرهشده ثبت کلیدهای فشردهشده (Keylogging) ضبط تصویر و ویدئو از پنجره برنامههای حساس پایش Clipboard و دستگاههای USB نصب مخفیانه افزونههای مخرب مرورگر از جمله Rilide ایجاد دسترسی پایدار از طریق RDP و تونلهای SSH معکوس انتساب حمله
کسپرسکی تاکنون این عملیات را به هیچ گروه شناختهشدهای نسبت نداده است. با این حال، وجود توضیحات روسی در کدهای فیشینگ، استفاده از بدافزار Rilide و عدم پاسخگویی سرورهای اولیه به IPهای روسیه و کشورهای CIS، احتمال ارتباط این کمپین با بازیگران روسیزبان را مطرح میکند؛ هرچند این شواهد برای انتساب قطعی کافی نیست.
توصیههای امنیتی کارشناسان تأکید میکنند هیچیک از کیف پولهای سختافزاری Ledger و Trezor دارای آسیبپذیری امنیتی نیستند و این حمله صرفاً با مهندسی اجتماعی و آلودهسازی سیستم قربانی انجام میشود. کاربران باید به خاطر داشته باشند که عبارت بازیابی تنها در شرایط مشخص و با تأیید مستقیم روی نمایشگر خود دستگاه وارد میشود و هرگونه درخواست غیرمنتظره برای وارد کردن Seed Phrase در محیط نرمافزار، میتواند نشانه یک حمله فیشینگ باشد.
همچنین مدیران امنیت سازمانها باید وجود نشانههایی مانند Scheduled Task با نام Apple Sync، تغییر فایل termsrv.dll، ارتباطات SSH غیرعادی و افزونههای مخفی مرورگر را بهعنوان شاخصهای آلودگی (IoCs) مورد بررسی قرار دهند.
تحلیلهای جدید کسپرسکی نشان میدهد توسعهدهندگان OkoBot در سال ۲۰۲۶ ساختار این بدافزار را بازطراحی کرده و چندین ماژول را در یک چارچوب یکپارچه ادغام کردهاند؛ موضوعی که نشان میدهد این تهدید همچنان فعال بوده و در حال تکامل است.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



