カスペルスキーGReATがOkoBotマルウェアフレームワークを暴露:暗号通貨ウォレットのリカバリーフレーズやブラウザのクッキーを狙う
暗号通貨界隈(120btc.CoM):カスペルスキーのグローバル研究分析チーム(GReAT)は、OkoBotという名のマルウェアフレームワークを暴露しました。このフレームワークは、20種類以上のマルウェアとインジェクションを含み、SSHトンネルを通じて協調して動作し、暗号通貨ウォレットのリカバリーフレーズ、ブラウザのクッキー、アカウントのパスワードを盗むことを専門とし、世界25カ国の数百人のユーザーに浸透しています。
OkoBotフレームワーク:20種類のマルウェアが共謀
OkoBotは単一のマルウェアではなく、一連のモジュール化された攻撃フレームワークです。カスペルスキーはSecurelistの技術報告書で完全な感染チェーンを詳細に分解しました:TookPSダウンローダーが初期侵入を担当→SSHbotがシステム情報を収集し、逆トンネルを構築→HDUtilランチャーが各マルウェアモジュールを展開→最終的にSFTPを通じて盗まれたデータを送信します。
フレームワークには5つの主要なプラグインがあります:
- CMDラッパー(10xx):システム内で命令コードと個別の命令を実行
- PowerShellラッパー(11xx):PowerShell命令コードの実行をサポート
- 環境列挙器(12xx):システム情報、アクティブセッション、プロセスを収集
- ダウンローダー(14xx):埋め込まれたBase64バイナリblobまたはURLから追加のペイロードをダウンロード
- プロセスインジェクター(16xx):正常なプロセスにマルウェアを注入
SeedHunter:LedgerとTrezorのリカバリーフレーズを盗む
その中のコアモジュールであるSeedHunterは、システム内のアクティブなプロセスを監視し、Trezor Suite、Ledger Wallet、Ledger Liveなどのアプリケーションにマルウェアを注入します。接続されたハードウェアウォレットを検出すると、SeedHunterはハードコーディングされたフィッシングページを表示し、ユーザーにリカバリーフレーズの入力を要求します。このページは各ウォレットタイプに対して異なるレイアウトを使用し、盗まれたリカバリーフレーズはRC4で暗号化され、C2サーバーに送信されます。
カスペルスキーは公式プレスリリースで、OkoBotの感染経路は主にClickFixクリック詐欺とGitHubを通じて配布される偽装ソフトウェアを含むと特に指摘しています。研究者は、実際にはマルウェアが埋め込まれたAudacity音声編集ソフトウェアの偽SQL Server Management Studioインストーラーのケースを特定しました。
OkoSpyware:キーボードと画面を同時に録画
OkoBotに新たに追加されたOkoSpywareモジュールは、キーボード入力とターゲットアプリケーションウィンドウのビデオストリームを同時にキャプチャします。Exodus、Litecoin QTなどの暗号ウォレット、KeePassXC、1Passwordなどのパスワードマネージャー、さまざまな一般的なアプリケーションを含む100以上の実行可能ファイル名をリストアップします。OkoSpywareは、各識別されたプロセスに対して内蔵のFFmpegインスタンスを使用してMP4ビデオを録画し、同時にキー入力を記録します。
ブラウザも例外ではなく、OkoSpywareがMetaMaskやTonkeeperなどのウォレット拡張ページのウィンドウタイトルを検出すると、自動的に録画と入力記録を開始し、ウィンドウタイトルをJSON中継データファイルに書き込みます。
1年以上の継続的な活動、開発者が主要なターゲット
OkoBotの感染チェーンは2025年4月から運用を開始し、現在まで1年以上が経過し、依然として進化を続けています。カスペルスキーの研究者は、攻撃を受けたユーザーが最も多い国はブラジル、ベトナム、カナダ、メキシコ、トルコであると指摘しています。特定の犯罪グループに帰属するかどうかは現在不明ですが、技術分析によりロシア語のコードの痕跡が発見され、マルウェアが使用する盗聴プログラム(Rilide)はロシア語のサイバー犯罪フォーラムで広く流通しています。
カスペルスキーは報告書で、OkoBotフレームワークの継続的な進化は、バックエンドのメンテナンス担当者が依然として積極的に開発を行っていることを示していると警告しています。配布活動が続く中、このフレームワークはさらに多くの暗号通貨ユーザーや開発者に影響を与える可能性があります。
免責事項:本コンテンツは一般的なブランディングおよび情報提供のみを目的としており、金融、投資、法的、または税務上の助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインイベント、または関連情報は、暗号資産の購入、売却、取引、もしくはその他の取り扱い、または各種サービスの利用を推奨、勧誘、あるいは案内するものとみなされるべきではありません。暗号資産は価格変動が非常に激しく、損失が生じるリスクがあります。WEEXのサービスおよびオンラインイベントは、一部の地域ではご利用いただけない場合があり、現地の適用法令、規制、および利用資格要件が適用されます。ユーザーの皆様は、WEEXサービスの利用が居住国の法律に準拠していることをご自身の責任で確認し、暗号資産に関連する活動に参加する前に、リスクを慎重に評価してください。
関連記事

Nvidiaと日本が産業用物理AIの提携を結ぶ

イギリスの裁判所がビットコインでの債務返済を評価

ムーンショットとディープシーク2の瞬間:AI競争における変化

アメリカを見なければ、暗号通貨で何が起こっているのか理解できない!

ハードフォークVan Rossemがカルダノネットワークでアクティブ化;ADAの価格上昇の時が来たのか?

リン・オールデン、ビットコインの流行の議論について:私の重要な問題のトップ10には入っていない

HyperliquidとdYdXのホワイトペーパー比較(2026年):どちらのパーペチュアルDEXがより良いビジョンを持っているか?

「私は間違いを犯した」:ウォーレン・バフェットがついにグーグルを購入し、その理由を説明

ヴァーレのCPI:なぜ国会は政府の干渉を狙っているのか

USDTが堅持、USDSが急落、ステーブルコイン市場が変貌

AIが揺るがすオンラインの信頼…解決策として浮上するZK検証

AZ-COM Maruwa、JPYCに10億円を投資し大規模なステーブルコイン推進

日本の物流大手、2300のパートナー向けにJPYC決済を計画

ソラナ(SOL)の取引活性化と安定した技術的サポート

ユナイテッドヘルスがウォール街を驚かせ、ターンアラウンドを示唆

ウォール街が韓国株を注視:KOSPIのPERが20年ぶりの低水準、高盛が12000ポイントの目標価格を維持し、押し目買いを推奨

サークル社社長がUSDCを支持、新たな競争がCRCL株に圧力をかける

Spreadefi: 詐欺かどうかを詳しく見てみる

2026年ワールドカップ:決勝戦前に予測市場で57億ドルの取引が記録される

暗号通貨:偽警官が英国で500万ドル以上を盗む

スペースXはピーク時から市場価値の1兆ドル以上を失った

マイケル・セイラー、BIP 110がビットコインの中立性を脅かす可能性があると警告

FTX、SBFの恩赦推進が支持を失う中、9億ドルの債権者支払いを設定

コインベースは暗号ネイティブユーザーとの接触を失ったとコビーが認める

暗号資産市場は36%の下落、アプリは59億ドルを獲得

ビットコイン:創設者サトシ・ナカモトはまだ生きているのか?アダム・バックが回答

韓国、AI仮想資産規制システムを導入予定、2年間で30件以上の暗号事件を通報し市場操作を取り締まる

2026年アルトシーズンガイド:現在の価値と市場信号の解析、アルトシーズンを迎える時が来たのか?

Xが世界のAIガバナンスセンターに!Vがマスクに呼びかけ:政府やテック大手だけに決定を任せるな













