Kaspersky GReAT revela o framework de malware OkoBot: projetado para roubar frases de recuperação de carteiras de criptomoedas, cookies de navegador e mais

By: rootdata|2026/07/19 11:46:07
0
Compartilhar
copy
Avalie no GoogleAvalie no Google

CriptoCírculo (120btc.CoM): A equipe de Análise e Pesquisa Global da Kaspersky (GReAT) revelou um framework de malware chamado OkoBot. Este framework contém mais de 20 tipos de malwares e implantes que operam em conjunto através de túneis SSH, projetados especificamente para roubar frases de recuperação de carteiras de criptomoedas, cookies de navegador e senhas de contas, tendo infiltrado centenas de usuários em 25 países ao redor do mundo.

Framework OkoBot: 20 tipos de malwares trabalhando juntos
OkoBot não é um único malware, mas sim um conjunto modular de ataques. A Kaspersky detalhou a cadeia completa de infecção em um relatório técnico da Securelist: o downloader TookPS é responsável pela invasão inicial → o SSHbot coleta informações do sistema e estabelece um túnel reverso → o launcher HDUtil implementa os vários módulos maliciosos → e, finalmente, os dados roubados são enviados de volta através de SFTP.

O framework contém cinco principais módulos:

  • Wrapper CMD (10xx): executa códigos de comando e instruções individuais no sistema
  • Wrapper PowerShell (11xx): suporta a execução de códigos de comando PowerShell
  • Enumerador de ambiente (12xx): coleta informações do sistema, sessões ativas e processos
  • Downloader (14xx): baixa cargas adicionais de blobs binários Base64 ou URLs incorporadas
  • Injector de processos (16xx): injeta implantes maliciosos em processos normais

SeedHunter: roubando frases de recuperação do Ledger e Trezor
Um dos módulos centrais, SeedHunter, monitora os processos ativos no sistema e injeta implantes em aplicativos como Trezor Suite, Ledger Wallet e Ledger Live. Quando um hardware wallet conectado é detectado, o SeedHunter exibe uma página de phishing codificada, solicitando que o usuário insira sua frase de recuperação. Esta página utiliza diferentes designs para cada tipo de carteira, e as frases de recuperação roubadas são enviadas de volta ao servidor C2 criptografadas com RC4.

A Kaspersky destacou em seu comunicado oficial que os principais vetores de infecção do OkoBot incluem fraudes de clique ClickFix e softwares disfarçados distribuídos através do GitHub. Os pesquisadores identificaram casos de instaladores falsos do SQL Server Management Studio que, na verdade, incorporavam implantes maliciosos do editor de áudio Audacity.

OkoSpyware: gravando simultaneamente teclado e tela
O módulo mais recente do OkoBot, OkoSpyware, captura simultaneamente entradas de teclado e streams de vídeo das janelas de aplicativos-alvo. Ele lista mais de 100 nomes de arquivos executáveis, incluindo carteiras de criptomoedas como Exodus e Litecoin QT, gerenciadores de senhas como KeePassXC e 1Password, além de vários aplicativos comuns. Para cada processo identificado, o OkoSpyware usa uma instância embutida do FFmpeg para gravar vídeos em MP4, enquanto registra as entradas de teclado.

Os navegadores também não são exceção; quando o OkoSpyware detecta o título da janela de uma página de extensão de carteira como MetaMask ou Tonkeeper, ele inicia automaticamente a gravação e o registro de entradas, escrevendo o título da janela em um arquivo de dados JSON.

Mais de um ano de atividade contínua, desenvolvedores como principais alvos
A cadeia de infecção do OkoBot começou a operar em abril de 2025 e já se passou mais de um ano, com evolução contínua. Os pesquisadores da Kaspersky apontaram que os países mais afetados por ataques são Brasil, Vietnã, Canadá, México e Turquia. Embora atualmente não seja possível atribuir a um grupo criminoso específico, análises técnicas revelaram vestígios de código em russo, e o programa de espionagem utilizado pelo malware (Rilide) circula amplamente em fóruns de crimes cibernéticos de língua russa.

A Kaspersky alertou em seu relatório que a evolução contínua do framework OkoBot indica que os mantenedores de fundo ainda estão ativamente desenvolvendo. Com as atividades de distribuição em andamento, o framework tem potencial para impactar mais usuários e desenvolvedores de criptomoedas.

Preço de --

--

Aviso: Este conteúdo é fornecido apenas para fins de divulgação e informação geral da marca e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, eventos online ou informações relacionadas mencionados neste documento não devem ser considerados uma recomendação, solicitação ou convite para comprar, vender, negociar ou de qualquer outra forma realizar transações com criptoativos ou usar quaisquer serviços. Criptoativos são altamente voláteis, e sua negociação pode resultar em perdas. Os serviços e eventos online da WEEX podem não estar disponíveis em todas as regiões e estão sujeitos às leis, regulamentos e requisitos de elegibilidade aplicáveis. É sua responsabilidade garantir que o uso dos serviços da WEEX esteja em conformidade com as leis locais e avaliar cuidadosamente os riscos antes de participar de quaisquer atividades relacionadas a criptomoedas.

Você também pode gostar

iconiconiconiconiconiconicon
Atendimento ao cliente:@weikecs
Parcerias comerciais:@weikecs
Quant trading e MM:bd@weex.com
Programa VIP:support@weex.com