OkoBot恶意软件横行:加密资产安全再遭重击

卡巴斯基披露“OkoBot”恶意框架:专攻加密钱包的新型威胁

网络安全机构卡巴斯基在最新报告中揭示了一种名为“OkoBot”的高级恶意软件架构,其核心目标直指加密货币持有者的数字资产安全。

攻击路径演进:从钓鱼链接到后门植入

该恶意程序采用社会工程学手法启动感染流程,例如以“ClickFix”为名诱导用户执行恶意指令。此外,它还伪装成GitHub平台上的合法应用,通过伪装下载包植入持久性后门,从而实现对设备的长期控制。

部署成功后,OkoBot可自动提取本地存储的加密钱包文件、浏览器缓存及登录凭据。同时,它具备注入恶意浏览器插件的能力,并能截取钱包应用界面,实时捕获交易输入信息,为资金盗取提供直接通道。

卡巴斯基追踪发现,自2026年初以来,已有多个独立样本被识别。该框架被证实是2025年曝光的“TookPS”攻击活动的升级形态,延续了通过虚假软件分发站传播木马下载器的策略,但进一步增强了隐蔽性和自动化程度。

值得注意的是,OkoBot采用多负载协同机制,通过建立20个独立的SSH隧道连接,将受感染主机的数据实时传输至攻击者控制的远程服务器。这种架构显著提升了数据窃取效率与逃避检测的可能性。

微型词典:SSH隧道——一种基于加密通道的通信协议,常被黑客用于在受控设备与命令中心间构建不可见的数据通道。

报告指出,所有恶意行为均经由SSH隧道完成,使攻击者得以绕过常规网络监控,直接获取受害者系统中的敏感加密信息。

伪装职业机会:针对开发者的精准诱骗战术

区块链安全公司SlowMist发布预警,称近期出现大量以虚假招聘为掩护的高级持续性威胁(APT)活动,目标直指Web3领域开发者。

攻击者在LinkedIn平台上冒充企业招聘官,向潜在候选人发送工作邀约。随后,他们引导目标访问伪造的GitHub代码仓库,声称其中包含技术面试所需的最小可行产品。这一流程高度模拟真实开发协作场景,极易误导技术人员自愿执行恶意脚本。

这些恶意代码一旦运行,将部署远程控制木马,使攻击者获得完全的系统权限。由此可窃取项目私钥、云平台认证信息以及钱包扩展程序中的密钥数据。

SlowMist强调,此类攻击正日益渗透至专业协作环节,攻击者巧妙利用招聘筛选、代码审查和项目共建等真实工作流程作为掩护,大幅降低防御警惕性。

该公司补充表示,当前攻击模式已演化为“主动诱导开发者运行恶意代码”,使其更难被传统安全工具识别。

就在周六前,SlowMist还通报了一起针对macOS用户的新型恶意软件事件,该程序旨在劫持用户登录凭证并操控Telegram会话。最终,受害者会被引导至仿冒网站,被迫输入钱包恢复短语,导致资产被彻底转移。

微型词典:SlowMist——专注于区块链生态审计、漏洞挖掘与威胁态势感知的权威安全机构。