卡巴斯基披露,一款名为 OkoBot 的恶意软件已持续活跃超过一年,主要目标是窃取加密钱包助记词和登录凭证。研究人员称,这一攻击链由约 20 个模块组成,已在巴西、越南、加拿大、墨西哥和土耳其发现受害者。
伪装软件经 GitHub 传播
研究人员称,攻击者把恶意程序伪装成正常软件分发,其中包括冒充 Microsoft SQL Server Management Studio 的安装包。传播渠道之一是 GitHub 代码仓库。
OkoBot 还结合了 ClickFix 社工手法。受害者会看到伪造的报错、验证或修复提示,并被引导在自己的设备上执行命令。命令一旦运行,恶意程序就会在用户不知情的情况下完成安装。
假恢复页面瞄准助记词
在已识别的模块中,SeedHunter 会展示伪造的钱包恢复界面,并冒充 Ledger、Trezor 等硬件钱包相关页面。用户如果在页面中输入恢复短语,信息就会被直接发送给攻击者。
另一个模块 MC Keylogger 会记录键盘输入,并监控剪贴板内容,可用于截获密码、复制过的钱包地址和其他凭证。名为 OkoSpyware 的模块还能跟踪钱包密码,并录制已打开窗口的视频,进一步扩大信息泄露范围。
卡巴斯基指出,一旦助记词泄露,攻击者就可以接管对应钱包并转移其中资产。由于区块链转账通常不可逆,被盗资金往往很难追回。
开发者与高管也是目标
报道还提到,类似的 ClickFix 攻击近期也被用于针对加密行业从业者。根据 CertiK 的研究,Lazarus 曾向金融科技和加密公司高管发送伪造的线上会议邀请,并诱导受害者在 macOS 终端中粘贴所谓的修复或验证命令,从而安装窃密程序。
此外,开发者工具也成为攻击入口。此前披露的 TrapDoor 恶意软件曾通过被投毒的软件包传播,目标覆盖加密、DeFi、AI 和安全基础设施开发者,试图窃取钱包数据、API 密钥、云凭证和 SSH 访问权限。
这类案例显示,攻击者已不再只依赖单一钓鱼页面,而是把伪装软件、社工指令和多模块窃密工具结合使用,扩大对钱包资产和企业系统的渗透范围。
