Kaspersky GReAT révèle le cadre malveillant OkoBot : conçu pour voler les phrases de récupération de portefeuilles de cryptomonnaie, les cookies de navigateur, etc.
Coin Circle (120btc.CoM) : L'équipe de recherche et d'analyse mondiale de Kaspersky (GReAT) a révélé un cadre malveillant nommé OkoBot. Ce cadre comprend plus de 20 types de logiciels malveillants et d'implants, fonctionnant en synergie via des tunnels SSH, spécifiquement conçus pour voler les phrases de récupération des portefeuilles de cryptomonnaie, les cookies de navigateur et les mots de passe de compte, ayant infiltré des centaines d'utilisateurs dans 25 pays à travers le monde.
Cadre OkoBot : 20 types de logiciels malveillants agissant ensemble
OkoBot n'est pas un logiciel malveillant unique, mais un ensemble complet de cadre d'attaque modulaire. Kaspersky a détaillé la chaîne d'infection complète dans son rapport technique Securelist : le téléchargeur TookPS est responsable de l'intrusion initiale → SSHbot collecte des informations système et établit un tunnel inverse → le lanceur HDUtil déploie divers modules malveillants → enfin, les données volées sont renvoyées via SFTP.
Le cadre comprend cinq principaux modules :
- Emballeur CMD (10xx) : exécute des codes d'instructions et des instructions individuelles dans le système
- Emballeur PowerShell (11xx) : prend en charge l'exécution de codes d'instructions PowerShell
- Énumérateur d'environnement (12xx) : collecte des informations système, des sessions actives et des processus
- Téléchargeur (14xx) : télécharge des charges utiles supplémentaires à partir de blobs binaires Base64 intégrés ou d'URL
- Injecteur de processus (16xx) : injecte des implants malveillants dans des processus normaux
SeedHunter : vol des phrases de récupération Ledger et Trezor
Un des modules clés, SeedHunter, surveille les processus actifs dans le système et injecte des implants dans des applications telles que Trezor Suite, Ledger Wallet et Ledger Live. Lorsqu'un portefeuille matériel connecté est détecté, SeedHunter affiche une page de phishing codée en dur, demandant à l'utilisateur d'entrer sa phrase de récupération. Cette page utilise une mise en page différente pour chaque type de portefeuille, et les phrases de récupération volées sont ensuite renvoyées au serveur C2 via un chiffrement RC4.
Kaspersky a particulièrement souligné dans son communiqué de presse que les voies d'infection d'OkoBot incluent principalement des escroqueries ClickFix et des logiciels déguisés distribués via GitHub. Les chercheurs ont identifié des cas de faux installateurs de SQL Server Management Studio, qui étaient en réalité des éditeurs audio Audacity intégrant des implants malveillants.
OkoSpyware : enregistrement simultané des frappes et de l'écran
Le module OkoSpyware récemment ajouté à OkoBot capture simultanément les entrées clavier et le flux vidéo des fenêtres d'applications cibles. Il répertorie plus de 100 noms de fichiers exécutables, y compris des portefeuilles de cryptomonnaie comme Exodus et Litecoin QT, des gestionnaires de mots de passe comme KeePassXC et 1Password, ainsi que diverses applications courantes. Pour chaque processus identifié, OkoSpyware utilise une instance intégrée de FFmpeg pour enregistrer une vidéo MP4 tout en enregistrant les frappes.
Les navigateurs ne font pas exception ; lorsque OkoSpyware détecte le titre de la fenêtre d'une page d'extension de portefeuille comme MetaMask ou Tonkeeper, il commence automatiquement l'enregistrement vidéo et l'enregistrement des entrées, et écrit le titre de la fenêtre dans un fichier de données JSON intermédiaire.
Plus d'un an d'activité continue, les développeurs comme cible principale
La chaîne d'infection d'OkoBot a commencé à fonctionner en avril 2025, et cela fait plus d'un an qu'elle continue d'évoluer. Les chercheurs de Kaspersky ont noté que les pays les plus touchés par les attaques sont le Brésil, le Vietnam, le Canada, le Mexique et la Turquie. Bien qu'il soit actuellement impossible d'attribuer cela à un groupe criminel spécifique, l'analyse technique a révélé des traces de code en langue russe, et le logiciel malveillant utilise un programme d'espionnage (Rilide) largement diffusé sur les forums de cybercriminalité russophones.
Kaspersky a averti dans son rapport que l'évolution continue du cadre OkoBot montre que les mainteneurs en arrière-plan continuent de développer activement. Avec la poursuite des activités de distribution, ce cadre a le potentiel d'affecter davantage d'utilisateurs et de développeurs de cryptomonnaie.
Avertissement : Ce contenu est fourni à des fins de communication et d'information générale uniquement et ne constitue en aucun cas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, événements en ligne ou toute information mentionnée dans ce document ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, échanger ou traiter de quelque manière que ce soit des actifs crypto, ni à utiliser un quelconque service. Les actifs crypto sont très volatils et peuvent entraîner des pertes. Les services et événements en ligne de WEEX peuvent ne pas être disponibles dans toutes les régions et sont soumis aux lois, réglementations et conditions d'éligibilité applicables. Il vous appartient de veiller à ce que votre utilisation des services WEEX respecte la législation locale et d'évaluer soigneusement les risques avant de participer à toute activité liée aux cryptomonnaies.
Vous pourriez aussi aimer

Les investisseurs américains se jettent sur le produit le plus dangereux de l'histoire des cryptomonnaies

Comprendre les huit principales entreprises d'IA en Chine et aux États-Unis, ainsi que les fondateurs derrière les modèles

Tatouage crypté, stéganographie de ninja, kit anti-enlèvement... Ces méthodes farfelues pour protéger ses cryptos

BRICS : Jim O'Neill juge désormais crédible une alternative au dollar

Dogecoin doit-il vraiment dépendre de Litecoin ? Le débat s'installe chez les développeurs

Michael Saylor renforce le débat en présentant « 110 raisons » pour lesquelles BIP-110 est une mauvaise idée

ConsenSys embauche par erreur un agent nord-coréen - Accès au code source de MetaMask révélé pendant un mois

Michael Saylor laisse planer le doute sur le prochain achat de bitcoin de Strategy

Dialogue avec le co-fondateur de Tether : Les enjeux derrière le retrait du marché européen et l'avenir des stablecoins

La société de services financiers Fold lance des cartes-cadeaux Bitcoin pour cibler les consommateurs américains n'ayant pas encore touché aux cryptomonnaies

Allbridge Core suspendu après une exploitation de 1,65 million de dollars sur Solana

Qu'est-ce que le short squeeze ? La minute trading

Les capitaux mondiaux face aux chocs d'offre et à l'incertitude politique

SBI Holdings acquiert la plateforme d'échange de cryptomonnaies Coinhako après approbation des autorités de Singapour

Hotcoin Research | Le deuxième champ de bataille du cycle super AI : une expérience de tarification en chaîne fonctionnant 24/7

Ansem : redéfinir les Meme Coins pour transformer l'influence des créateurs en actifs

Derrière l'offre d'acquisition de 53,4 milliards de dollars de PayPal, les ambitions de Stripe en matière de paiements cryptographiques

Le marché prend en charge les hausses de taux, Waller lutte contre l'inflation

Locus Chain dévoile une vidéo de démonstration de sa bourse décentralisée de nouvelle génération 'LDEX'

Polygon acquiert Coinme et procède à des réductions d'effectifs dans le cadre de sa réorganisation

Le Sénat américain adopte à l'unanimité une résolution s'opposant à la grâce de Sam Bankman-Fried

Nouvelle infrastructure financière ou plateforme de faux assemblage : que fait le Web3 Neobank ?

Moonbeam : Une chaîne sans application phare doit apprendre à s'adapter

Le Japon reclassifie les cryptomonnaies comme des produits financiers, ouvrant la voie à des impôts réduits et des ETF

Cardano active sa première amélioration votée par la gouvernance on-chain

Nvidia et le Japon scellent une alliance pour l'IA physique industrielle

La justice anglaise évalue si une dette peut être payée en bitcoin

Moonshot et le moment DeepSeek 2 : ce qui change dans la course à l'IA

Vous ne comprendrez pas ce qui se passe avec les cryptomonnaies si vous ne regardez pas les États-Unis !








