风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

OkoBot恶意软件持续活跃:多模块窃密链瞄准加密钱包与开发者

摘要

持续一年的隐蔽威胁 一款名为 OkoBot 的恶意软件已持续活跃超过一年,核心目标明确:窃取加密钱包助记词及各类账户登录凭证。该恶意程序并非简单脚本,而是一套结构复杂、高度模块化的攻击体系,目前已确认包含约 20...

OkoBot恶意软件持续活跃:多模块窃密链瞄准加密钱包与开发者
持续一年的隐蔽威胁 一款名为 OkoBot 的恶意软件已持续活跃超过一年,核心目标明确:窃取加密钱包助记词及各类账户登录凭证。该恶意程序并非简单脚本,而是一套结构复杂、高度模块化的攻击体系,目前已确认包含约 20 个功能组件,形成从初始入侵到深度信息窃取的完整链条。 伪装分发:以假乱真的安装包 攻击者刻意将 OkoBot 打包为看似合法的软件安装程序,例如冒充 Microsoft SQL Server Management Studio 等常用开发或管理工具。这些伪造安装包通过公开平台传播,其中 GitHub 成为主要分发渠道之一——攻击者创建看似正规的代码仓库,诱导用户下载并执行未经验证的二进制文件。 ClickFix 社工诱导:让用户亲手打开后门 OkoBot 深度融合社会工程策略,采用 ClickFix 手法实施诱导。受害者在运行伪装软件后,会立即看到伪造的系统报错、安全验证提示或‘一键修复’弹窗。界面设计高度仿真,引导用户在终端或命令行中粘贴并执行特定指令。一旦执行,恶意载荷即静默落地,全程无需用户二次确认。 精准钓鱼:伪造恢复页面直取助记词 模块化设计是 OkoBot 的关键特征。其中 SeedHunter 模块专为窃取助记词而设——它会在受害设备上弹出高度仿真的钱包恢复页面,模仿 Ledger、Trezor 等主流硬件钱包的官方 UI。用户若在此页面输入 12 或 24 位恢复短语,信息将被即时捕获并外传,整个过程不触发任何浏览器警告或安全拦截。 多维监控:键盘、剪贴板与屏幕无一幸免 MC Keylogger 模块持续监听键盘输入,并实时监控剪贴板内容,可截获密码、私钥、钱包地址等敏感文本。OkoSpyware 则进一步升级监控能力:不仅记录钱包解锁密码,还能在后台录制当前活动窗口的视频画面,实现对用户操作行为的可视化窃取,极大提升情报价值。 后果严重:助记词泄露即资产归零 卡巴斯基强调,助记词一旦失守,意味着对应区块链钱包的完全控制权移交攻击者。由于链上交易不可逆,资产转移后几乎无法追回。这不是传统意义上的账户盗用,而是对数字资产所有权的彻底剥夺。 目标升级:开发者与企业高管成重点猎物 OkoBot 的攻击逻辑已延伸至专业群体。类似 ClickFix 手法正被用于定向攻击加密行业从业者:攻击者向金融科技公司高管、区块链项目负责人发送伪造会议邀请,诱使其在 macOS 终端中执行恶意命令;同时,开发者工具链也成为突破口——被投毒的开源包、篡改的 CLI 工具、伪装的 SDK 安装器,均可能成为 OkoBot 或其变种的载体,目标直指 API 密钥、云平台凭证、SSH 私钥及本地钱包数据。 攻击范式转变:从单点钓鱼到系统性渗透 当前威胁已脱离传统钓鱼邮件的单一路径。OkoBot 代表了一种新型攻击范式:以可信渠道分发伪装软件,借社工话术诱导用户主动执行,再通过模块化载荷实现分阶段、多维度的信息收割。这种‘信任链劫持+行为诱导+静默监控’的组合拳,正在显著提升攻击成功率与隐蔽性,也对个人防护意识和企业安全响应机制提出更高要求。

评论 (5)

登录 后即可发表评论
price
price 1周前

开发者和企业高管都成目标了,这恶意软件危害太大,企业得加强防护。

0 回复
阅读山水

攻击范式转变,传统防护手段可能不管用了,得更新安全策略。

0 回复
无双剑姬

助记词泄露资产就没了,这后果严重,大家千万别随便执行不明指令。

0 回复
青柳
青柳 1周前

GitHub 成分发渠道,平台也该加强审核,别让恶意软件这么容易传播。

0 回复
100KG的东南

这软件太狡猾了,伪装成常用工具,还结合社工诱导,得赶紧提高安全意识。

0 回复
更多