カスペルスキーGReATがOkoBotマルウェアフレームワークを暴露:暗号通貨ウォレットのリカバリーフレーズやブラウザのクッキーを狙う

By: rootdata|2026/07/19 11:46:07

暗号通貨界隈(120btc.CoM):カスペルスキーのグローバル研究分析チーム(GReAT)は、OkoBotという名のマルウェアフレームワークを暴露しました。このフレームワークは、20種類以上のマルウェアとインジェクションを含み、SSHトンネルを通じて協調して動作し、暗号通貨ウォレットのリカバリーフレーズ、ブラウザのクッキー、アカウントのパスワードを盗むことを専門とし、世界25カ国の数百人のユーザーに浸透しています。

OkoBotフレームワーク:20種類のマルウェアが共謀

OkoBotは単一のマルウェアではなく、一連のモジュール化された攻撃フレームワークです。カスペルスキーはSecurelistの技術報告書で完全な感染チェーンを詳細に分解しました:TookPSダウンローダーが初期侵入を担当→SSHbotがシステム情報を収集し、逆トンネルを構築→HDUtilランチャーが各マルウェアモジュールを展開→最終的にSFTPを通じて盗まれたデータを送信します。

フレームワークには5つの主要なプラグインがあります:

  • CMDラッパー(10xx):システム内で命令コードと個別の命令を実行
  • PowerShellラッパー(11xx):PowerShell命令コードの実行をサポート
  • 環境列挙器(12xx):システム情報、アクティブセッション、プロセスを収集
  • ダウンローダー(14xx):埋め込まれたBase64バイナリblobまたはURLから追加のペイロードをダウンロード
  • プロセスインジェクター(16xx):正常なプロセスにマルウェアを注入

SeedHunter:LedgerとTrezorのリカバリーフレーズを盗む

その中のコアモジュールであるSeedHunterは、システム内のアクティブなプロセスを監視し、Trezor Suite、Ledger Wallet、Ledger Liveなどのアプリケーションにマルウェアを注入します。接続されたハードウェアウォレットを検出すると、SeedHunterはハードコーディングされたフィッシングページを表示し、ユーザーにリカバリーフレーズの入力を要求します。このページは各ウォレットタイプに対して異なるレイアウトを使用し、盗まれたリカバリーフレーズはRC4で暗号化され、C2サーバーに送信されます。

カスペルスキーは公式プレスリリースで、OkoBotの感染経路は主にClickFixクリック詐欺とGitHubを通じて配布される偽装ソフトウェアを含むと特に指摘しています。研究者は、実際にはマルウェアが埋め込まれたAudacity音声編集ソフトウェアの偽SQL Server Management Studioインストーラーのケースを特定しました。

OkoSpyware:キーボードと画面を同時に録画

OkoBotに新たに追加されたOkoSpywareモジュールは、キーボード入力とターゲットアプリケーションウィンドウのビデオストリームを同時にキャプチャします。Exodus、Litecoin QTなどの暗号ウォレット、KeePassXC、1Passwordなどのパスワードマネージャー、さまざまな一般的なアプリケーションを含む100以上の実行可能ファイル名をリストアップします。OkoSpywareは、各識別されたプロセスに対して内蔵のFFmpegインスタンスを使用してMP4ビデオを録画し、同時にキー入力を記録します。

ブラウザも例外ではなく、OkoSpywareがMetaMaskやTonkeeperなどのウォレット拡張ページのウィンドウタイトルを検出すると、自動的に録画と入力記録を開始し、ウィンドウタイトルをJSON中継データファイルに書き込みます。

--価格

--

1年以上の継続的な活動、開発者が主要なターゲット

OkoBotの感染チェーンは2025年4月から運用を開始し、現在まで1年以上が経過し、依然として進化を続けています。カスペルスキーの研究者は、攻撃を受けたユーザーが最も多い国はブラジル、ベトナム、カナダ、メキシコ、トルコであると指摘しています。特定の犯罪グループに帰属するかどうかは現在不明ですが、技術分析によりロシア語のコードの痕跡が発見され、マルウェアが使用する盗聴プログラム(Rilide)はロシア語のサイバー犯罪フォーラムで広く流通しています。

カスペルスキーは報告書で、OkoBotフレームワークの継続的な進化は、バックエンドのメンテナンス担当者が依然として積極的に開発を行っていることを示していると警告しています。配布活動が続く中、このフレームワークはさらに多くの暗号通貨ユーザーや開発者に影響を与える可能性があります。

免責事項:本コンテンツは一般的なブランディングおよび情報提供のみを目的としており、金融、投資、法的、または税務上の助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインイベント、または関連情報は、暗号資産の購入、売却、取引、もしくはその他の取り扱い、または各種サービスの利用を推奨、勧誘、あるいは案内するものとみなされるべきではありません。暗号資産は価格変動が非常に激しく、損失が生じるリスクがあります。WEEXのサービスおよびオンラインイベントは、一部の地域ではご利用いただけない場合があり、現地の適用法令、規制、および利用資格要件が適用されます。ユーザーの皆様は、WEEXサービスの利用が居住国の法律に準拠していることをご自身の責任で確認し、暗号資産に関連する活動に参加する前に、リスクを慎重に評価してください。

関連記事

WEEXの最新上場コイン

iconiconiconiconiconicon
カスタマーサービス:@weikecs
事業提携:@weikecs
定量取引・MM:bd@weex.com
VIPプログラム:support@weex.com