En sofistikert ny skadevare kalt OkoBot retter seg mot kryptobrukere over hele verden. Rammeverket kan distribuere mer enn 20 skadelige nyttelaster. Disse stjeler gjenopprettingsfraser, innloggingsdetaljer, informasjonskapsler og andre sensitive opplysninger.
Kampanjen bruker flere metoder for å infisere enheter. Blant annet benytter angriperne falske programvarearkiver og ClickFix-angrep. Sistnevnte lurer brukere til å kjøre skadelige kommandoer selv.
Når OkoBot har kommet inn i et Windows-system, starter en kompleks infeksjonskjede. Målet er å beholde tilgangen og samle inn data uten å vekke mistanke.
Sikkerhetsforskere oppdaget den nåværende aktiviteten i januar 2026. Kampanjen utviklet seg imidlertid fra en tidligere operasjon med PowerShell-nedlasteren TookPS.
Falske programmer sprer OkoBot
Angriperne sprer OkoBot gjennom ClickFix-kampanjer og skadelige GitHub-arkiver. Arkivene ser ut til å tilby legitime programmer. Derfor kan de lett vinne brukernes tillit.
I ett tilfelle hevdet et arkiv å tilby SQL Server Management Studio. Nedlastingen inneholdt imidlertid en modifisert versjon av lydredigeringsprogrammet Audacity. Angriperne hadde plassert en skadelig komponent i ett av programmets biblioteker.
Arkivet dukket dessuten høyt opp i søkeresultatene for personer som lette etter databaseverktøyet. Brukere kunne derfor lett forveksle siden med en legitim nedlastingskilde.
Begge infeksjonsmetodene starter TookPS. Det skadelige PowerShell-skriptet installerer SSH-komponenter og kobler enheten til en server som angriperne kontrollerer.
SSH-bot samler inn data fra infiserte datamaskiner
Etter den første infeksjonen kobler en automatisert SSH-bot seg til den rammede datamaskinen. Deretter samler den inn informasjon om enheten og sikkerhetsoppsettet.
Opplysningene omfatter:
- Windows-brukernavnet
- Operativsystemets versjon
- Enhetens IP-adresse
- Installerte antivirusprogrammer
- Nettleserprofiler og informasjonskapsler
- Lagrede kontodetaljer
- Filer fra kryptolommebøker
Boten slår også av varsler fra Windows Defender. Dermed kan brukeren gå glipp av advarsler om mistenkelige endringer.
I tillegg kan angriperne aktivere eksternt skrivebord og opprette en omvendt SSH-tunnel. Dette gir dem enda en vei inn i systemet. Boten laster deretter ned flere skadelige komponenter via SFTP.
SeedHunter angriper brukere av maskinvarelommebøker
SeedHunter er en av de farligste modulene i OkoBot. Den retter seg mot programmene Trezor Suite, Ledger Wallet og Ledger Live.
Modulen injiserer skadelig kode i programmene. Når den oppdager en tilkoblet maskinvarelommebok, kan den vise en falsk gjenopprettingsside. Der blir brukeren bedt om å skrive inn gjenopprettingsfrasen sin.
Når offeret skriver inn frasen, sendes den direkte til angriperne. En gjenopprettingsfrase gir full kontroll over den tilknyttede kryptolommeboken. Kriminelle kan derfor flytte alle tilgjengelige midler til en annen adresse.
Kryptotransaksjoner kan vanligvis ikke reverseres. Derfor har ofrene små muligheter til å få tilbake midlene etter overføringen.
Skjulte nettleserutvidelser stjeler innloggingsdetaljer
En annen OkoBot-komponent retter seg mot Chromium-baserte nettlesere. Den installerer skadelige utvidelser i bakgrunnen og skjuler dem fra nettleserens liste over utvidelser.
En av utvidelsene i kampanjen er Rilide. Informasjonstyven kan samle inn innloggingsdetaljer, øktinformasjonskapsler, finansielle opplysninger og kryptorelaterte data.
Fordi utvidelsen forblir skjult, oppdager brukeren kanskje ikke noe unormalt. Samtidig fortsetter de andre nettleserutvidelsene å fungere som vanlig.
Rammeverket kan også injisere skadelige komponenter i legitime prosesser. På denne måten kan det arbeide i bakgrunnen og samtidig bli vanskeligere å oppdage.
Tasteloggere tar skjermbilder og overvåker utklippstavlen
Modulen MC Keylogger overvåker langt mer enn tastaturet. Den registrerer også aktivitet på utklippstavlen, inkludert kopiert tekst, bilder og filbaner.
I tillegg overvåker modulen tilkoblede USB-enheter. Den kan registrere enhetsidentifikatorer, produsentinformasjon og andre maskinvareopplysninger.
OkoBot kan også ta skjermbilder hvert femte minutt. Dermed kan angriperne få tak i sensitiv informasjon selv om brukeren aldri skriver eller kopierer den.
En annen komponent, kalt OkoSpyware, overvåker rundt 100 programmer. Blant målene finner vi kryptolommebøker og passordbehandlere. Komponenten kan ta opp video fra aktive programvinduer samtidig som den registrerer tastetrykk.
Kampanjen har rammet ofre over hele verden
De fleste identifiserte ofrene befinner seg i Brasil. Infeksjoner har imidlertid også dukket opp i Vietnam, Canada, Mexico og Tyrkia. Forskerne beskriver derfor kampanjen som global.
Den tidligere TookPS-operasjonen startet i mars 2025. Senere endret angriperne infeksjonskjeden og la til flere verktøy. Sikkerhetsforskere følger nå det videreutviklede rammeverket under navnet OkoBot.
Ingen bestemt cyberkriminell gruppe har blitt knyttet til kampanjen. Flere spor peker likevel mot en mulig forbindelse til russiskspråklige angripere.
Serverne som leverer skadevaren, sender for eksempel ikke nyttelaster til IP-adresser i Russland eller Samveldet av uavhengige stater. Forskerne fant også russiskspråklige kommentarer i SeedHunters kildekode. I tillegg har en av informasjonstyvene dukket opp på lukkede russiske forum for nettkriminalitet.
Brukere bør være skeptiske til forespørsler om gjenoppretting
Programmer for kryptolommebøker skal ikke uventet be brukeren oppgi hele gjenopprettingsfrasen. Derfor bør enhver plutselig forespørsel behandles som et mulig angrep.
Brukere bør også unngå å laste ned programmer fra ukjente arkiver. Dette gjelder selv når sidene vises høyt i søkeresultatene. Last i stedet ned programmer direkte fra utviklerens offisielle nettsted eller et verifisert arkiv.
Til slutt bør brukere aldri lime inn ukjente kommandoer i PowerShell eller en annen terminal. ClickFix-angrep er avhengige av at offeret starter infeksjonen selv.
OkoBot-kampanjen er fortsatt aktiv. Den modulære oppbygningen, de skjulte nettleserutvidelsene og de omfattende overvåkingsverktøyene gjør trusselen spesielt alvorlig. Angripernes fokus på gjenopprettingsfraser skaper dessuten en stor risiko for kryptobrukere.


0 responses to “OkoBot-skadevare bruker 20 nyttelaster for å stjele kryptovaluta”