Kaspersky GReAT enthüllt OkoBot-Malware-Framework: Speziell zum Stehlen von Kryptowährungs-Wallet-Passwörtern, Browser-Cookies und mehr
Krypto-Kreise (120btc.CoM): Das globale Forschungs- und Analyse-Team von Kaspersky (GReAT) hat ein Malware-Framework namens OkoBot enthüllt. Dieses Framework umfasst über 20 Arten von Malware und Implantaten, die über SSH-Tunnel zusammenarbeiten und speziell darauf abzielen, die Passwörter von Kryptowährungs-Wallets, Browser-Cookies und Kontopasswörter zu stehlen. Es hat bereits Hunderte von Nutzern in 25 Ländern weltweit infiltriert.
OkoBot-Framework: 20 Arten von Malware arbeiten zusammen
OkoBot ist kein einzelnes Malware-Programm, sondern ein komplettes modulares Angriffs-Framework. Kaspersky hat in einem technischen Bericht auf Securelist die vollständige Infektionskette detailliert aufgeschlüsselt: TookPS-Downloader verantwortlich für den ersten Zugriff → SSHbot sammelt Systeminformationen und erstellt einen Rückkanal → HDUtil-Launcher implementiert verschiedene Malware-Module → schließlich werden die gestohlenen Daten über SFTP zurückgesendet.
Das Framework enthält fünf Haupt-Plugins:
- CMD-Wrapper (10xx): Führt Befehlszeilen und einzelne Befehle im System aus
- PowerShell-Wrapper (11xx): Unterstützt die Ausführung von PowerShell-Befehlen
- Umgebungsaufzähler (12xx): Sammelt Systeminformationen, aktive Sitzungen und Prozesse
- Downloader (14xx): Lädt zusätzliche Payloads von eingebetteten Base64-Binärblobs oder URLs herunter
- Prozessinjektor (16xx): Injektiert Malware in normale Prozesse
SeedHunter: Stehlen von Ledger- und Trezor-Passwörtern
Eines der Kernmodule, SeedHunter, überwacht aktive Prozesse im System und injiziert Implantate in Anwendungen wie Trezor Suite, Ledger Wallet und Ledger Live. Wenn ein verbundenes Hardware-Wallet erkannt wird, zeigt SeedHunter eine hartkodierte Phishing-Seite an, die den Benutzer auffordert, sein Passwort einzugeben. Diese Seite verwendet für jeden Wallet-Typ ein unterschiedliches Layout, und die gestohlenen Passwörter werden anschließend verschlüsselt mit RC4 an den C2-Server zurückgesendet.
Kaspersky hat in einer offiziellen Pressemitteilung besonders darauf hingewiesen, dass die Infektionswege von OkoBot hauptsächlich ClickFix-Scams und durch GitHub verbreitete Tarnsoftware umfassen. Forscher identifizierten Fälle von gefälschten SQL Server Management Studio-Installationsprogrammen, die tatsächlich mit Malware-Implantaten des Audacity-Audioeditors versehen waren.
OkoSpyware: Gleichzeitige Aufzeichnung von Tastatureingaben und Bildschirmen
Das neueste Modul von OkoBot, OkoSpyware, erfasst gleichzeitig Tastatureingaben und Video-Streams von Zielanwendungsfenstern. Es listet über 100 ausführbare Dateinamen auf, darunter Exodus, Litecoin QT und andere Kryptowährungs-Wallets, KeePassXC, 1Password und verschiedene gängige Anwendungen. Für jeden identifizierten Prozess verwendet OkoSpyware eine integrierte FFmpeg-Instanz, um MP4-Videos aufzuzeichnen und gleichzeitig die Tasteneingaben zu protokollieren.
Auch Browser sind nicht ausgenommen. Wenn OkoSpyware das Fenster eines Wallet-Erweiterungsfensters wie MetaMask oder Tonkeeper erkennt, startet es automatisch die Aufnahme und das Protokollieren der Eingaben und schreibt den Fenstertitel in eine JSON-Datenprotokolldatei.
Über ein Jahr aktiv, Entwickler als Hauptziel
Die Infektionskette von OkoBot läuft seit April 2025 und ist seitdem über ein Jahr aktiv und entwickelt sich weiterhin. Kaspersky-Forscher weisen darauf hin, dass die am stärksten betroffenen Länder Brasilien, Vietnam, Kanada, Mexiko und die Türkei sind. Obwohl derzeit keine spezifische kriminelle Gruppe identifiziert werden kann, zeigen technische Analysen Spuren von russischsprachigem Code, und die verwendete Spionagesoftware (Rilide) ist in russischsprachigen Cybercrime-Foren weit verbreitet.
Kaspersky warnt in dem Bericht, dass die fortlaufende Entwicklung des OkoBot-Frameworks zeigt, dass die Backend-Wartungsmitarbeiter weiterhin aktiv entwickeln. Mit fortlaufenden Verteilungsaktivitäten hat dieses Framework das Potenzial, noch mehr Kryptowährungsnutzer und -entwickler zu beeinflussen.
Haftungsausschluss: Dieser Inhalt wird nur zu allgemeinen Marketing- und Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle Events, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets oder zur Nutzung von Services betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. WEEX Services und Online-Aktionen sind möglicherweise nicht in allen Regionen verfügbar und unterliegen geltenden Gesetzen, Vorschriften und Berechtigungsanforderungen. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Nutzung von WEEX Services mit lokalen Gesetzen übereinstimmt, und sorgfältig die Risiken vor der Teilnahme an Krypto-bezogenen Aktivitäten zu bewerten.
Das könnte Ihnen auch gefallen

Michael Saylor bringt mit "110 Gründen" die Diskussion über BIP-110 ins Rollen

ConsenSys stellt versehentlich nordkoreanischen Agenten ein – Zugang zum Core-Code von MetaMask für einen Monat festgestellt

Michael Saylor lässt Zweifel am nächsten Bitcoin-Kauf von Strategy aufkommen

Gespräch mit Tether-Mitgründer: Die Hintergründe des Rückzugs aus dem europäischen Markt und die Zukunft der Stablecoins

Finanzdienstleistungsunternehmen Fold führt Bitcoin-Geschenkkarten ein, um unerschlossene US-Konsumenten zu erreichen

Allbridge Core nach $1,65 Millionen Solana-Angriff gestoppt

Was ist ein Short Squeeze? Die Handelsminute

Globale Kapitalmärkte stehen vor Angebotsstörungen und politischer Unsicherheit

SBI Holdings erwirbt die Kryptowährungsbörse Coinhako nach Genehmigung durch die Behörden in Singapur

Hotcoin Research | Der zweite Schlachtfeld des KI-Superzyklus: Ein 24/7 laufendes On-Chain-Preisexperiment

Ansem: Meme-Coins neu definieren und den Einfluss von Kreatoren in Vermögenswerte verwandeln

Hinter dem 53,4 Milliarden Dollar Übernahmeangebot für PayPal: Stripes Ambitionen im Bereich Krypto-Zahlungen

Markt übernimmt die „Zinserhöhung“, Waller kämpft entschlossen gegen die Inflation

Locus Chain präsentiert Demovideo der nächsten Generation dezentraler Börse 'LDEX'

Polygon übernimmt Coinme und führt Personalabbau im Rahmen der Umstrukturierung durch

US-Senat beschließt einstimmig gegen eine Begnadigung von Sam Bankman-Fried

Neue Finanzinfrastruktur oder falsche Plattform: Was macht Web3 Neobank?

Moonbeam Ende: Eine Kette ohne Killeranwendungen muss irgendwann lernen, die Zeichen zu lesen

Japan klassifiziert Kryptowährungen neu als Finanzprodukte und ebnet den Weg für niedrigere Steuern und ETFs

Cardano aktiviert sein erstes durch On-Chain-Governance abgestimmtes Upgrade

Nvidia und Japan schließen Allianz für industrielle physische KI

Englisches Gericht prüft, ob Schulden in Bitcoin beglichen werden können

Moonshot und der DeepSeek 2 Moment: Was sich im KI-Rennen ändert

Du wirst nicht verstehen, was mit Kryptowährungen passiert, wenn du nicht auf die USA schaust!

Hardfork Van Rossem im Cardano-Netzwerk aktiviert; Ist es Zeit für einen Preisanstieg von ADA?

Lyn Alden über die aktuelle Debatte zu Bitcoin: Es gehört nicht zu meinen Top 10 wichtigen Themen

„Ich habe einen Fehler gemacht“: Warren Buffett kauft endlich Google und erklärt warum

CPI von Vale: Warum der Kongress die Einmischung der Regierung ins Visier nimmt

USDT bleibt stabil, USDS bricht ein, der Markt für Stablecoins verändert sich












