En avancerad ny skadlig kod, kallad OkoBot, riktar sig mot kryptovalutaanvändare över hela världen. Ramverket kan distribuera fler än 20 skadliga nyttolaster. Dessa stjäl återställningsfraser, inloggningsuppgifter, webbläsarcookies och annan känslig information.

Kampanjen använder flera metoder för att infektera enheter. Bland annat sprider angriparna falska programarkiv och genomför ClickFix-attacker. De senare lurar användare att själva köra skadliga kommandon.

När OkoBot har tagit sig in i ett Windows-system startar en komplex infektionskedja. Syftet är att behålla åtkomsten och samla in data utan att väcka uppmärksamhet.

Säkerhetsforskare upptäckte den aktuella aktiviteten i januari 2026. Kampanjen utvecklades dock från en tidigare operation med PowerShell-nedladdaren TookPS.

Falska program sprider OkoBot

Angriparna sprider OkoBot genom ClickFix-kampanjer och skadliga GitHub-arkiv. Arkiven ser ut att erbjuda legitima program. Därför kan de lätt vinna användarnas förtroende.

I ett fall påstod ett arkiv att det innehöll SQL Server Management Studio. Nedladdningen innehöll dock en modifierad version av ljudredigeraren Audacity. Angriparna hade placerat en skadlig komponent i ett av programmets bibliotek.

Arkivet visades dessutom högt upp i sökresultaten för personer som letade efter databashanteringsprogrammet. Därför kunde användare enkelt missta sidan för en legitim nedladdningskälla.

Båda infektionsmetoderna startar TookPS. Det skadliga PowerShell-skriptet installerar SSH-komponenter och ansluter enheten till en server som angriparna kontrollerar.

SSH-bot samlar in data från infekterade datorer

Efter den första infektionen ansluter en automatiserad SSH-bot till den drabbade datorn. Därefter samlar den in information om enheten och dess säkerhetsmiljö.

Uppgifterna omfattar:

  • Windows-användarnamnet
  • Operativsystemets version
  • Enhetens IP-adress
  • Installerade antivirusprogram
  • Webbläsarprofiler och cookies
  • Sparade kontouppgifter
  • Filer från kryptoplånböcker

Boten stänger även av meddelanden från Windows Defender. Därmed kan användaren missa varningar om misstänkta förändringar.

Dessutom kan angriparna aktivera fjärrskrivbord och skapa en omvänd SSH-tunnel. Det ger dem ytterligare en väg in i systemet. Boten hämtar sedan fler skadliga komponenter via SFTP.

SeedHunter angriper användare av hårdvaruplånböcker

SeedHunter är en av de farligaste modulerna i OkoBot. Den riktar sig mot programmen Trezor Suite, Ledger Wallet och Ledger Live.

Modulen injicerar skadlig kod i programmen. När den upptäcker en ansluten hårdvaruplånbok kan den visa en falsk återställningssida. Där uppmanas användaren att ange sin återställningsfras.

När offret skriver in frasen skickas den direkt till angriparna. En återställningsfras ger full kontroll över den tillhörande kryptoplånboken. Brottslingarna kan därför flytta alla tillgängliga tillgångar till en annan adress.

Kryptotransaktioner går vanligtvis inte att återkalla. Därför har offren små möjligheter att få tillbaka pengarna efter överföringen.

Dolda webbläsartillägg stjäl inloggningsuppgifter

En annan OkoBot-komponent riktar sig mot Chromium-baserade webbläsare. Den installerar skadliga tillägg i bakgrunden och döljer dem sedan från webbläsarens lista över tillägg.

Ett av tilläggen i kampanjen är Rilide. Informationsstjälaren kan samla in inloggningsuppgifter, sessionscookies, finansiell information och kryptorelaterade data.

Eftersom tillägget förblir dolt kanske användaren inte märker något ovanligt. Samtidigt fortsätter övriga webbläsartillägg att fungera normalt.

Ramverket kan även injicera skadliga komponenter i legitima processer. På så sätt kan det arbeta i bakgrunden och samtidigt försvåra upptäckten.

Tangentloggare tar skärmbilder och övervakar urklipp

Modulen MC Keylogger övervakar betydligt mer än tangentbordet. Den registrerar även aktivitet i urklipp, inklusive kopierad text, bilder och filsökvägar.

Dessutom övervakar modulen anslutna USB-enheter. Den kan registrera enhetsidentifierare, tillverkarinformation och andra maskinvaruuppgifter.

OkoBot kan också ta skärmbilder var femte minut. Angriparna kan därmed få tillgång till känslig information även om användaren aldrig skriver eller kopierar den.

En annan komponent, kallad OkoSpyware, övervakar omkring 100 program. Bland målen finns kryptoplånböcker och lösenordshanterare. Komponenten kan spela in video från aktiva programfönster samtidigt som den registrerar tangenttryckningar.

Kampanjen har nått offer över hela världen

De flesta identifierade offren finns i Brasilien. Infektioner har dock även upptäckts i Vietnam, Kanada, Mexiko och Turkiet. Forskarna beskriver därför kampanjen som global.

Den tidigare TookPS-operationen startade i mars 2025. Senare förändrade angriparna infektionskedjan och lade till fler verktyg. Säkerhetsforskare följer nu det utvecklade ramverket under namnet OkoBot.

Ingen specifik cyberkriminell grupp har kopplats till kampanjen. Flera ledtrådar pekar dock mot en möjlig koppling till ryskspråkiga angripare.

Servrarna som levererar den skadliga koden skickar exempelvis inte nyttolaster till IP-adresser i Ryssland eller Oberoende staters samvälde. Forskarna hittade även ryskspråkiga kommentarer i SeedHunters källkod. Dessutom har en av informationsstjälarna förekommit på slutna ryska forum för cyberbrottslighet.

Användare bör vara misstänksamma mot återställningsförfrågningar

Program för kryptoplånböcker ska inte oväntat be användaren att ange hela sin återställningsfras. Därför bör varje plötslig sådan begäran behandlas som ett möjligt angrepp.

Användare bör också undvika att hämta program från okända arkiv. Det gäller även när sidorna visas högt upp i sökresultaten. Hämta i stället program direkt från utvecklarens officiella webbplats eller ett verifierat arkiv.

Slutligen bör användare aldrig klistra in okända kommandon i PowerShell eller en annan terminal. ClickFix-attacker bygger på att offret själv startar infektionen.

OkoBot-kampanjen är fortfarande aktiv. Den modulära utformningen, de dolda webbläsartilläggen och de omfattande övervakningsverktygen gör hotet särskilt allvarligt. Angriparnas fokus på återställningsfraser innebär dessutom en stor risk för kryptovalutaanvändare.


0 svar till ”OkoBot-skadlig kod använder 20 nyttolaster för att stjäla kryptovaluta”