廣場
最新
熱門
新聞
我的主頁
發布
Crypto Joker
2026-07-18 11:53:53
關注
OkoBot — 這是一個先進的惡意模組化平台,目標是竊取加密貨幣、硬體與軟體錢包的種子短語,以及使用者憑證資料。
自 2025 年初以來,該活動已持續進行,受害者數以百計且分布於超過 25 個國家;其中,攻擊者的主要目標是開發者與 IT 專業人士。
------------------------------
惡意程式透過兩種主要方式投送到執行 Windows 的裝置:
ClickFix 技術:使用社會工程學,當攻擊者騙使使用者複製並直接在主控台中執行惡意程式碼(通常透過 PowerShell 指令碼 TookPS)。
在 GitHub 上的木馬化程式:惡意程式碼被偽裝成熱門的自動化工具或合法的 IT 工具,例如偽造的 SQL Server Management Studio (SSMS) 安裝程式。
在攻擊初期,會先載入 SSH-bot;它會蒐集系統資訊、打開 RDP 連接埠、停用 Windows Defender 通知,並建立用於透過 SFTP 交付其餘模組的通道。
------------------------------
在超過 20 個 OkoBot 組件之中,研究人員辨識出四個最具威脅的間諜植入程式。
SeedHunter:追蹤硬體錢包的官方桌面應用程式啟動(Trezor Suite、Ledger Wallet、Ledger Live)。裝置連接後,該模組會直接在原始程式內嵌入偽造的釣魚式授權視窗,並要求輸入種子短語以「恢復」。
OkoSpyware:專用監控模組,可監測超過 100 個熱門加密錢包(包括 Exodus、MetaMask、Tonkeeper)以及密碼管理器(例如 1Password)。透過內建的 FFmpeg 程式庫,它會錄製正在使用中的錢包視窗影像串流,並攔截擊鍵。
ext daemon (extl.exe):會被注入 Chromium 瀏覽器,以隱蔽安裝惡意擴充功能(例如竊取器 Rilide),這些功能會在瀏覽過程中竊取 Cookie、Session 與付款資料。
MC Keylogger:經典鍵盤側錄程式,它會持續記錄鍵盤輸入、追蹤剪貼簿(常被用來複製錢包地址與金鑰),並每 5 分鐘截圖一次。
------------------------------ OkoBot 的開發者使用地理封鎖:若請求來自俄羅斯與獨立國協國家的 IP 位址,攻擊者的伺服器會回傳空回應並不投送負載。然而,在模組 SeedHunter 的釣魚頁面程式碼內,研究人員仍發現了俄語文字註解。
硬體錢包本身仍是受保護的。最重要的安全規則是:永遠不要在電腦鍵盤介面上、於程式介面中輸入種子短語。若官方應用程式在裝置連接時突然要求輸入 12 或 24 個詞(且未在硬體錢包本身給出明確指令)——這就是 SeedHunter 作用的跡象。
------------------------------
為了降低遭到資訊竊取程式(infostilera)感染的風險,採取以下防禦措施:
使用硬體錢包:將私鑰與種子短語保存在隔離的實體裝置上,能排除其透過竊取器模組以軟體方式被盜的可能。
加密與密碼衛生:不在瀏覽器中保存密碼,而改用具備可靠主密碼的專用密碼管理器。
多因素驗證(MFA):使用雙因素驗證(建議透過硬體金鑰或驗證器應用程式)可保護帳戶,即使密碼已被盜。
程序監控(EDR):在端點使用威脅偵測系統(EDR),以識別可疑活動,例如大量讀取瀏覽器設定檔目錄中的檔案,或對未知 IP 位址發出未經授權的網路請求。
$BTC
$ETH
$GT
BTC
0.35%
ETH
0.69%
GT
0.90%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見
聲明
。
2人按讚了這條動態
打賞
2
回覆
轉發
分享
回覆
請輸入回覆內容
請輸入回覆內容
回覆
暫無回覆
熱門話題
查看更多
#
直通IPO第二期JerseyMikes
176.06萬 熱度
#
夏日創作營
150.42萬 熱度
#
事件合約首發狂歡
13.63萬 熱度
#
布倫特原油重返100美元
156.77萬 熱度
#
英特爾Q2營收創15年最快增速
41.13萬 熱度
已置頂
網站地圖
OkoBot — 這是一個先進的惡意模組化平台,目標是竊取加密貨幣、硬體與軟體錢包的種子短語,以及使用者憑證資料。
自 2025 年初以來,該活動已持續進行,受害者數以百計且分布於超過 25 個國家;其中,攻擊者的主要目標是開發者與 IT 專業人士。
------------------------------
惡意程式透過兩種主要方式投送到執行 Windows 的裝置:
ClickFix 技術:使用社會工程學,當攻擊者騙使使用者複製並直接在主控台中執行惡意程式碼(通常透過 PowerShell 指令碼 TookPS)。
在 GitHub 上的木馬化程式:惡意程式碼被偽裝成熱門的自動化工具或合法的 IT 工具,例如偽造的 SQL Server Management Studio (SSMS) 安裝程式。
在攻擊初期,會先載入 SSH-bot;它會蒐集系統資訊、打開 RDP 連接埠、停用 Windows Defender 通知,並建立用於透過 SFTP 交付其餘模組的通道。
------------------------------
在超過 20 個 OkoBot 組件之中,研究人員辨識出四個最具威脅的間諜植入程式。
SeedHunter:追蹤硬體錢包的官方桌面應用程式啟動(Trezor Suite、Ledger Wallet、Ledger Live)。裝置連接後,該模組會直接在原始程式內嵌入偽造的釣魚式授權視窗,並要求輸入種子短語以「恢復」。
OkoSpyware:專用監控模組,可監測超過 100 個熱門加密錢包(包括 Exodus、MetaMask、Tonkeeper)以及密碼管理器(例如 1Password)。透過內建的 FFmpeg 程式庫,它會錄製正在使用中的錢包視窗影像串流,並攔截擊鍵。
ext daemon (extl.exe):會被注入 Chromium 瀏覽器,以隱蔽安裝惡意擴充功能(例如竊取器 Rilide),這些功能會在瀏覽過程中竊取 Cookie、Session 與付款資料。
MC Keylogger:經典鍵盤側錄程式,它會持續記錄鍵盤輸入、追蹤剪貼簿(常被用來複製錢包地址與金鑰),並每 5 分鐘截圖一次。
------------------------------ OkoBot 的開發者使用地理封鎖:若請求來自俄羅斯與獨立國協國家的 IP 位址,攻擊者的伺服器會回傳空回應並不投送負載。然而,在模組 SeedHunter 的釣魚頁面程式碼內,研究人員仍發現了俄語文字註解。
硬體錢包本身仍是受保護的。最重要的安全規則是:永遠不要在電腦鍵盤介面上、於程式介面中輸入種子短語。若官方應用程式在裝置連接時突然要求輸入 12 或 24 個詞(且未在硬體錢包本身給出明確指令)——這就是 SeedHunter 作用的跡象。
------------------------------
為了降低遭到資訊竊取程式(infostilera)感染的風險,採取以下防禦措施:
使用硬體錢包:將私鑰與種子短語保存在隔離的實體裝置上,能排除其透過竊取器模組以軟體方式被盜的可能。
加密與密碼衛生:不在瀏覽器中保存密碼,而改用具備可靠主密碼的專用密碼管理器。
多因素驗證(MFA):使用雙因素驗證(建議透過硬體金鑰或驗證器應用程式)可保護帳戶,即使密碼已被盜。
程序監控(EDR):在端點使用威脅偵測系統(EDR),以識別可疑活動,例如大量讀取瀏覽器設定檔目錄中的檔案,或對未知 IP 位址發出未經授權的網路請求。
$BTC $ETH $GT