web3: 卡巴斯基披露 OkoBot 窃取加密钱包助记词
摘要
卡巴斯基披露,一款名为 OkoBot 的恶意软件已持续活跃超过一年,主要目标是窃取加密钱包助记词和登录凭证。研究人员称,这一攻击链由约 20 个模块组成,已在巴西、越南、加拿大、墨西哥和土耳其发现受害者。 伪装软...
卡巴斯基披露,一款名为 OkoBot 的恶意软件已持续活跃超过一年,主要目标是窃取加密钱包助记词和登录凭证。研究人员称,这一攻击链由约 20 个模块组成,已在巴西、越南、加拿大、墨西哥和土耳其发现受害者。
伪装软件经 GitHub 传播
研究人员称,攻击者把恶意程序伪装成正常软件分发,其中包括冒充 Microsoft SQL Server Management Studio 的安装包。传播渠道之一是 GitHub 代码仓库。
OkoBot 还结合了 ClickFix 社工手法。受害者会看到伪造的报错、验证或修复提示,并被引导在自己的设备上执行命令。命令一旦运行,恶意程序就会在用户不知情的情况下完成安装。
假恢复页面瞄准助记词
在已识别的模块中,SeedHunter 会展示伪造的钱包恢复界面,并冒充 Ledger、Trezor 等硬件钱包相关页面。用户如果在页面中输入恢复短语,信息就会被直接发送给攻击者。
另一个模块 MC Keylogger 会记录键盘输入,并监控剪贴板内容,可用于截获密码、复制过的钱包地址和其他凭证。名为 OkoSpyware 的模块还能跟踪钱包密码,并录制已打开窗口的视频,进一步扩大信息泄露范围。
卡巴斯基指出,一旦助记词泄露,攻击者就可以接管对应钱包并转移其中资产。由于区块链转账通常不可逆,被盗资金往往很难追回。
开发者与高管也是目标
报道还提到,类似的 ClickFix 攻击近期也被用于针对加密行业从业者。根据 CertiK 的研究,Lazarus 曾向金融科技和加密公司高管发送伪造的线上会议邀请,并诱导受害者在 macOS 终端中粘贴所谓的修复或验证命令,从而安装窃密程序。
此外,开发者工具也成为攻击入口。此前披露的 TrapDoor 恶意软件曾通过被投毒的软件包传播,目标覆盖加密、DeFi、AI 和安全基础设施开发者,试图窃取钱包数据、API 密钥、云凭证和 SSH 访问权限。
这类案例显示,攻击者已不再只依赖单一钓鱼页面,而是把伪装软件、社工指令和多模块窃密工具结合使用,扩大对钱包资产和企业系统的渗透范围。
评论 (5)
攻击者手段升级了,结合这么多方法,从业者和开发者得小心。
加密钱包不安全啊,助记词被盗钱就没了,找回都难。
ClickFix 社工手法和多模块窃密工具结合,真没法防啊。
GitHub 也能被利用,代码仓库安全得重视起来。
这 OkoBot 太坏了,搞这么多手段偷东西,还利用 GitHub 传播,得防着点。