Kaspersky avertizează asupra unui nou malware care fură criptomonede. Cum acționează OkoBot și OkoSpyware

Kaspersky avertizează asupra unui nou malware care fură criptomonede. Cum acționează OkoBot și OkoSpyware
Malware descoperit de Kaspersky / Foto: Profimedia

Utilizatorii de criptomonede sunt din nou în vizorul infractorilor cibernetici, iar specialiștii Kaspersky atrag atenția asupra unei amenințări complexe, aflate încă în desfășurare. Cercetătorii companiei au identificat un nou framework malware, denumit OkoBot, construit special pentru compromiterea portofelelor crypto și furtul informațiilor sensibile care permit accesul la fondurile victimelor.

Potrivit analizei realizate de echipa Global Research and Analysis Team (GReAT), sute de persoane din peste 25 de state au fost deja afectate de această campanie. Cele mai multe incidente au fost raportate în Brazilia, Vietnam, Canada, Mexic și Turcia, însă natura atacului arată că orice utilizator care gestionează active digitale poate deveni o țintă.

OkoBot folosește zeci de componente pentru a compromite portofelele crypto

Spre deosebire de malware-ul clasic, OkoBot nu se rezumă la o singură funcție. Platforma este alcătuită din peste 20 de module care pot fi activate în funcție de obiectivul atacatorilor. Printre capabilitățile identificate de cercetători se numără colectarea fișierelor locale, executarea comenzilor de la distanță, descărcarea de extensii malițioase pentru browser, furtul acreditărilor, înregistrarea activității utilizatorului și extragerea informațiilor asociate portofelelor de criptomonede.

Unul dintre elementele noi ale campaniei este OkoSpyware, un modul care poate monitoriza aplicațiile și browserele bazate pe Chromium. Acesta este capabil să înregistreze apăsările tastelor, dar și imaginea din fereastra aplicației vizate, oferind atacatorilor acces la informații extrem de sensibile.

În paralel, framework-ul include și un mecanism care modifică memoria browserului pentru a încărca extensii ascunse, greu de detectat. Aceste extensii pot instala ulterior alte tipuri de malware, inclusiv infostealer-ul Rilide, cunoscut pentru furtul datelor de autentificare și al informațiilor financiare.

Atacul începe prin inginerie socială sau aplicații false

Specialiștii Kaspersky spun că infectarea dispozitivelor are loc, în cele mai multe cazuri, prin tehnici de inginerie socială. Una dintre metodele folosite este atacul de tip ClickFix, în care victima este convinsă să execute manual un cod aparent inofensiv, dar care instalează malware-ul în sistem.

O altă metodă observată în timpul investigației presupune distribuirea unor aplicații aparent legitime prin GitHub. Cercetătorii au identificat inclusiv un instalator fals pentru SQL Server Management Studio, instrument utilizat frecvent de administratorii de baze de date Microsoft. În realitate, software-ul instala componentele malware necesare compromiterii sistemului.

Originea exactă a campaniei nu a putut fi stabilită până în prezent. Totuși, analiza tehnică a evidențiat utilizarea unor tehnici întâlnite frecvent în atacurile grupărilor cibernetice vorbitoare de limbă rusă, iar în cod au fost descoperite și fragmente scrise în limba rusă. Aceste indicii nu sunt însă suficiente pentru atribuirea oficială a atacurilor unui actor cunoscut.

SeedHunter încearcă să fure frazele de recuperare ale portofelelor hardware

O altă componentă importantă din cadrul framework-ului este SeedHunter, un modul specializat în identificarea aplicațiilor folosite pentru administrarea portofelelor hardware.

Acesta monitorizează procesele active și injectează cod malițios în aplicații precum Trezor Suite, Ledger Wallet și Ledger Live. În momentul în care detectează conectarea unui dispozitiv Trezor sau Ledger, malware-ul afișează o pagină falsă, creată special pentru modelul respectiv de portofel, cu scopul de a determina utilizatorul să introducă fraza de recuperare.

Odată obținută această informație, atacatorii pot restaura portofelul pe propriile dispozitive și pot transfera activele digitale fără a mai avea nevoie de acces fizic la portofelul hardware.

Cum te poți proteja de acest tip de atac

Experții Kaspersky recomandă evitarea executării comenzilor sau scripturilor primite din surse necunoscute ori prezentate în tutoriale neverificate de pe internet. De asemenea, utilizatorii ar trebui să descarce aplicații exclusiv din surse oficiale și să fie atenți la programele distribuite prin platforme terțe.

Specialiștii mai recomandă utilizarea unei soluții moderne de securitate, păstrarea frazelor de recuperare și a parolelor într-un manager dedicat, nu în aplicații de notițe sau în galeria foto, precum și menținerea sistemului de operare și a aplicațiilor actualizate.

Nu în ultimul rând, autentificarea multifactor și parolele unice pentru fiecare serviciu rămân unele dintre cele mai eficiente metode de reducere a riscului în cazul unor tentative de compromitere a conturilor.