The malicious OkoBot platform hunting for cryptocurrency wallet seed phrases through dozens of malware modules
Қауіпсіздік·11 мин оқу

OkoBot сид фразаларды аулайды: бір бот крипто-әмияндарды қалай тазартады

Авторы: EIDEX Team

Kaspersky мамандары жаңа қауіп туралы ескертті: OkoBot зиянды боты криптовалюта әмияндарынан сид фразалар мен тіркелгі деректерін ұрлайды. Бұл шабуыл қалай құрылғанын, боттардың жалпы неліктен қауіпті екенін және монеталарыңызды қалай қауіпсіз сақтау керектігін талдайық.

Не болды

Киберқауіпсіздік сарапшылары тіркелгі деректерін және сид фразаларды ұрлауға арналған 20-ға жуық зиянды бағдарламаны тарататын ботты тапты. Бұл бот криптовалюта әмияндарын арнайы нысанаға алады және бір жылдан астам уақыт бойы байқалмай жұмыс істеп келеді.

Бұл бір реттік оқиға емес, тұтас платформа: бір басқарушы бот ондаған қосалқы модульдерге тапсырмалар береді, олардың әрқайсысы шабуылдың өз бөлігіне жауап береді.

Қарапайым тілмен айтқанда, бот деген не

Егжей-тегжейге кіріспес бұрын, терминді нақтылайық. Бот — адамның қатысуынсыз, автоматты түрде әрекеттерді орындайтын бағдарлама. Пайдалы бот сұрақтарға жауап береді немесе деректерді жинайды, ал оның зиянды нұсқасы ақпаратты ұрлайды.

Негізінде, кез келген осындай бағдарлама командаларды орындаушы болып табылады. Жалғыз айырмашылық — бұл командаларды кім береді және мұндай боттар қандай мақсатта іске қосылады.

Жақсы боттар және жаман боттар

Әр бот қауіпті емес. Іздеу боттары веб-сайттарды индекстейді, чат-боттар қолдау көрсетуге көмектеседі, сауда боттары айырбас бағамын қадағалайды. Мұндай боттар адамдардың игілігі үшін жұмыс істейді.

Бірақ ұрлық пен алдау үшін жасалған зиянды боттар да бар. OkoBot дәл осы санатқа жатады: қарапайым боттың сыртында әмияндарды тазартуға арналған ең қауіпті құралдардың бірі жасырылған.

Бот құрылғыға қалай енеді

Ботты құрбандардың құрылғыларына енгізу үшін шабуылдаушылар ClickFix шабуылын қолданады — бұл әлеуметтік инженерия әдісі, мұнда пайдаланушыны зиянды команданы іске қосуға алдап соғады. Осыдан кейін бот жүйеге орнығады.

Екінші жол — заңды қолданбалар ретінде жасырылған, бірақ зиянды бағдарламалар жиынтығын қамтитын жалған GitHub репозиторийлері. Пайдаланушы пайдалы деп есептелетін утилитаны жүктеп алады, сонымен бірге бот компьютерге еніп кетеді.

Жалған бағдарламалық қамтамасыз ету туралы оқиға

Репозиторийлердің бірі SQL Server Management Studio құралын ұсынды. Бірақ оның атын жамылып, ішінде ботты жасыратын троянмен бірге Audacity аудио редакторының жұқтырылған нұсқасы таратылды.

Мұндай жұқтырылған файлдар классикалық жем болып табылады. Жәбірленуші өзіне қажетті бағдарламалық қамтамасыз етуді орнатып жатқанына сенімді, бірақ шын мәнінде олар өз жүйесіне ботты өздері іске қосады.

TookPS скрипті: бірінші кезең

Ішінде TookPS деп аталатын PowerShell скрипті жасырылған. Ол бүкіл тізбекті іске қосады және қалған боттар үшін негіз дайындайды.

TookPS бірінші кезеңде SSH ботын орнату және конфигурациялау үшін қолданылады. Бұл бот зиянды бағдарламалар пакетін орналастырады, басқа зиянкестердің бүкіл армиясына есік ашады.

SSH боты не жинайды

SSH боты барлау жұмыстарын жүргізеді. Ол шабуылды нақты машинаға бейімдеу үшін пайдаланушы аты, антивирус, IP мекенжайы және операциялық жүйе нұсқасы туралы деректерді жинайды.

Сонымен қатар, бұл бот Windows Defender хабарландыруларын өшіреді және крипто әмияндар, браузер cookie файлдары және есептік жазбалар туралы деректерді жасырын түрде жинайды. Барлаудан кейін тар мамандандырылған бот іске қосылады.

ext daemon модулі

Осы зиянды бағдарламалар жинағының біріншісі — ext daemon. Бұл бот Chrome браузеріне еніп, Rilide кеңейтімін жасырын түрде орнатады.

Бұл ең қауіпті кеңейтімдердің бірі: ол есептік жазба деректерін, cookie файлдарын, қаржылық ақпаратты және криптоға қатысты деректерді жинауға бағытталған. Пайдаланушы ештеңе байқамайды, ал бот барлық құнды нәрсені жинап жатады.

SeedHunter модулі: Seed фразасын іздеу

Пакеттегі зиянды модульдердің ең қауіптісі — SeedHunter. Ол Trezor, Ledger Wallet және Ledger Live аппараттық әмияндарына еніп кетеді.

Бұл боттың міндеті — seed фразасы қалпына келтіріліп жатқан сәтте жалған экранды көрсету. Жәбірленуші нақты қолданбамен жұмыс істеп жатырмын деп ойлап, сөздерді енгізеді, ал бот оларды ұстап алып, шабуылдаушыларға жібереді.

MC Keylogger модулі

Тағы бір бот, MC Keylogger, пернетақтадағы басуларды және алмасу буферінің әрекетін жазады. Бұған көшірілген мәтін, кескіндер және файл жолдары кіреді.

Бұл бот сонымен қатар USB қосылымдарын бақылай алады және әр бес минут сайын скриншоттар түсіре алады. Нәтижесінде, бот құрылғыда болып жатқан барлық нәрсені көреді.

OkoSpyware модулі

Соңғы бот, OkoSpyware, криптовалюта әмияндарының құпия сөздерін қадағалайды. Ол үшін бот FFmpeg қолданады — ол экраннан бейне жазады және пернетақтадағы басуларды ұстап қалады.

Зиянды функциялардың мұндай жиынтығы компьютерді мөлдір дисплейге айналдырады: кез келген пайдаланушы әрекеті бақылауға алынады, ал зиянды бот толық картинаны жинайды.

Боттың неліктен көп модульдері бар

OkoBot-тың күші оның модульділігінде. Шабуылдаушылар бір үлкен зиянкестің орнына, әр бот тар міндетке жауап беретін конструктор жинады. Бір модуль құпия сөздерді ұрлайды, екіншісі экранды түсіреді, үшіншісі алмасу буферін бақылайды.

Бұл тәсіл ботты икемді және тұрақты етеді. Егер антивирус бір модульді тапса, қалғандары жұмысын жалғастырады, ал оператор анықталған компонентті жаңасына тез ауыстырады. Дәл сол себепті қазіргі зиянкес сирек жалғыз болады — оның артында әрқашан модульдердің тұтас жиынтығы тұрады.

Сид-фразаны ұрлау немен қауіпті

Егер шабуылдаушылар сид-фразаны қолға түсірсе, олар жәбірленушінің крипто активтеріне толық қол жеткізеді. Мұндай деңгейдегі деректерді ұрлау әрдайым дерлік қайтарымсыз болады.

Бұл жағдайда хакерлер әдетте қаражатты өздері басқаратын мекенжайларға аударады. Мұндай шабуылдан кейін ұрланған криптовалютаны қалпына келтіру іс жүзінде мүмкін емес.

Боттың жүйеде екенін қалай анықтауға болады

Ботты байқау оңай емес, бірақ жанама белгілер бар. Компьютер баяулай бастайды, желдеткіш себепсіз шу шығарады және антивирус кенеттен өшіп қалды — мұның бәрі инфекцияға күдіктенуге негіз болады. Кейде зиянкес өзін оғаш желі әрекетімен көрсетеді: сіз ештеңе іске қоспасаңыз да, құрылғы деректерді бір жерге жібереді.

Мәселе мынада: жақсы бот өзін жүйелік процестер ретінде жасырады. Пайдаланушы айлар бойы өзімен бірге тыңшы жұмыс істеп, seed фразаларды жинап жүргенін сезбеуі мүмкін. Сондықтан жүйені үнемі тексеру қауіпті көзбен байқау үмітінен маңыздырақ.

Кім қауіп тобында

Kaspersky мәліметтері бойынша, зардап шеккен пайдаланушылардың көпшілігі Бразилияда, Вьетнамда, Канадада, Мексикада және Түркияда. Ұрланған қаражаттың нақты мөлшері жарияланған жоқ.

Бір қызық дерек: шабуылдың бастапқы кезеңіне арналған скрипттерді орналастыратын серверлерге Ресей мен ТМД елдерінің IP мекенжайларынан кіру бұғатталған. Бұл – зиянкес операторлары өз аймағында назар аудармауға тырысатын типтік қолтаңба.

Мұндай шабуылдардың артында кім тұр

Зиянды боттардың артында әрдайым дерлік жалғыз энтузиастар емес, ұйымдасқан топтар тұрады. Әзірлеу, тарату және ақшаны қолма-қол ақшаға айналдыру көбінесе әртүрлі қатысушылар арасында бөлінеді: біреулері код жазады, басқалары инфрақұрылымды жалға алады, тағы басқалары криптовалютаны жылыстатады. Мұндай мамандану шабуылдарды конвейерге қояды.

Көбінесе мұндай құралдар «қызмет ретіндегі зиянды бағдарлама» моделі бойынша сатылады немесе жалға беріледі. Терең техникалық білімі жоқ сатып алушы дайын басқару панелін алып, өз науқанын бастайды. Шабуылдар санының өсуінің себебі де осы: жаңадан келгендер үшін кіру кедергісі күрт төмендеді, ал бір сәтті сид-фраза ұрлығынан түскен пайда бірнеше айлық жұмысты өтей алады.

Бұл бірінші жағдай емес

Өткен жылы ScamSniffer сарапшылары Phantom Wallet пайдаланушыларынан сид-фразаларды ұрлауға қатысты осындай алаяқтық әдісін анықтады. Хакерлер «кеңейтуді жаңарту» үшін қалқымалы терезелер жасады.

Мақұлданғаннан кейін, жәбірленушіден сид-фразаны енгізу сұралды — және ол тікелей боттарға жіберілді. Схема OkoBot-тың схемасымен бірдей дерлік, тек зиянкестер жиынтығы басқа.

Боттар неліктен қауіпті

Боттардың басты қаупі — автоматтандыру және ауқым. Бір оператор мыңдаған жұқтырылған машиналарды басқарады, ал мұндай құрылғылар желісі ботнет құрайды. Ботнет тәулік бойы жұмыс істейді және ешқашан шаршамайды.

Дәл сол себепті хакер үшін бір құпия сөзді бұзу боттардың әмиянға жетуіне жеткілікті. Боттардың әрекет ету жылдамдығы жәбірленушіге әрекет етуге уақыт қалдырмайды.

Автоматтандырудың кері жағы

Кез келген автоматтандырудың өзіндік артықшылықтары мен кемшіліктері бар. Оның артықшылығы — пайдалы боттар уақыт пен күш-жігерді үнемдейді: олар нарықты бақылайды, сұрақтарға жауап береді және жүйелерді қорғайды.

Кемшілігі — дәл осы технологияларды қылмыскерлер де пайдаланады. Сол жұмысты жеделдететін құрал, зиянды операторлардың қолында қаруға айналады, ал боттар армиясы бірден мыңдаған адамға шабуыл жасайды.

Желі сканерлері және жеке басын ұрлау

Жеке проблема – осалдықтарды іздеп желіні жаппай сканерлейтін интернет-боттар. Мұндай желілік боттар болашақ шабуылдар үшін барлау қызметін атқарады.

Олардың негізгі мақсаты – жеке деректерді: құпия сөздерді, кілттерді, төлем ақпаратын ұрлау. Жинақталған деректерді мұндай бот операторларға жібереді, олар кейін ұрланған заттарды ақшаға айналдырады.

Неліктен аппараттық әмиян барлық ауруға ем емес

Көптеген адамдар аппараттық әмиян кез келген қауіптен қорғайды деп сенеді. Бұл ішінара рас: жеке кілт құрылғыдан шықпайды және оны қашықтан ұрлау қиын. Бірақ SeedHunter оқиғасы әлсіз жерді — адамды көрсетеді.

Егер пайдаланушы seed фразаны жалған терезеге өзі енгізсе, ешқандай аппараттық құрал оны құтқармайды. Алаяқтар құрылғыға емес, сенім мен ұқыпсыздыққа соққы береді. Сондықтан аппараттық әмиян тәуекелдерді азайтады, бірақ цифрлық гигиенаның негізгі ережелерін жоймайды.

Крипто активтеріңізді қалай қорғауға болады

Енді қорғау туралы. Әмиянды қауіпсіз сақтау үшін seed фразаны ешқашан веб-сайттарға немесе қалқымалы терезелерге енгізбеңіз — нақты құрылғы оны жай сұрамайды.

Бағдарламаларды тек ресми көздерден жүктеп алыңыз және репозиторийлерді тексеріңіз. Аппараттық әмиян, seed фразаны офлайн сақтау және егжей-тегжейге назар аудару боттардың монеталарыңызға жету мүмкіндігін күрт азайтады.

Құпия сөздер және негізгі цифрлық гигиена

Қосымша кедергі – күшті құпия сөз және екі факторлы аутентификация. Ол сізді seed фишингінен тікелей құтқармайды, бірақ боттардың басқа салалардағы жұмысын қиындатады.

Жүйеңізді және антивирусыңызды үнемі жаңартып отырыңыз, қорғаныс хабарландыруларын өшірмеңіз және тексерілмеген нұсқаулардан командаларды іске қоспаңыз. Бұл қарапайым ережелер осындай шабуылдардың көпшілігін болдырмайды.

Егер бот деректерді ұрлап алған болса, не істеу керек

Егер бот әмиянға жетті деген күдік болса, дереу әрекет ету керек. Активтерді таза құрылғыда жасалған жаңа сид-фразасы бар жаңа әмиянға ауыстырыңыз — зиянкес ескі сид-фразаны бұзып үлгерген болуы мүмкін.

Содан кейін жүйені антивируспен толық сканерлеңіз немесе оны қайта орнатыңыз: инфекция жадта қалғанша, кез келген жаңа әмиян қайтадан қауіп астында болады. Бір жұқтырылған модуль көбінесе басқаларға есік ашатынын есте сақтаңыз, сондықтан машинаны толығымен тазалау керек.

Күнделікті қауіпсіздік тізімі

Қысқа әдеттер тізімі тәуекелді барынша азайтуға көмектеседі. Сид-фразаны тек офлайн режимде сақтаңыз және оны ешқашан суретке түсірмеңіз. Әмияндар мен утилиталарды тек ресми веб-сайттардан жүктеп алыңыз және чаттар мен электрондық пошталардан келген сілтемелерді елемеңіз.

Алушының мекенжайын толығымен тексеріңіз, мүмкін болған жерде екі факторлы аутентификацияны қосыңыз және нақты қажеттіліксіз браузер кеңейтімдерін орнатпаңыз. Соңында, жүйеңізді үнемі жаңартып отырыңыз: жаңа патчтар инфекция жиі енетін тесіктерді жабады.

Қорытынды

OkoBot оқиғасы зиянды бағдарламалар мен боттардың заманауи отбасыларының қаншалықты күрделі болғанын көрсетеді. Бір басқарушы бот, ондаған модульдер және бір мақсат — сіздің сид-фразаларыңыз және әмияныңыздағы монеталар.

Өзіңізді толық сақтандыра алмайсыз, бірақ хабардар болу және негізгі цифрлық тәртіп кез келген антивирустан жақсы жұмыс істейді. Сид-фразаны офлайн режимінде сақтаңыз, қалқымалы терезелерге сенбеңіз және есте сақтаңыз: криптовалюта бар жерде, оны бірінші қателікте ұрлауға дайын боттар әрқашан болады. Сақтық пен бірнеше негізгі әдет жоғалған әмиянның құнынан әлдеқайда көп нәрсені сақтайды.

FAQ
OkoBot дегеніміз не?

OkoBot — Kaspersky мамандары тапқан зиянды бот. Ол сид-фразалар мен криптовалюта әмияндарынан тіркелгі деректерін ұрлайтын 20-ға жуық зиянды бағдарламаны таратады және бір жылдан астам уақыт бойы байқалмай жұмыс істеген. Бұл бір зиянкес емес, платформа: бір басқарушы бот ондаған қосалқы модульдерге тапсырмалар береді.

OkoBot құрылғыға қалай енеді?

Екі негізгі жол. Біріншісі — ClickFix шабуылы — пайдаланушыны зиянды команданы іске қосуға алдайтын әлеуметтік инженерия әдісі. Екіншісі — заңды қолданбалар ретінде жасырылған жалған GitHub репозиторийлері: мысалы, SQL Server Management Studio атын жамылып, ішінде троян бар Audacity аудио редакторының жұқтырылған нұсқасы таратылды.

SeedHunter модулі не істейді?

SeedHunter — бумадағы ең қауіпті модуль. Ол Trezor, Ledger Wallet және Ledger Live әмияндарына еніп, сид-фразаны қалпына келтіру кезінде жалған экранды көрсетеді: жәбірленуші нақты қолданбамен жұмыс істеп жатырмын деп ойлап, сөздерді енгізеді, ал бот оларды ұстап алып, шабуылдаушыларға жібереді.

Аппараттық әмиян OkoBot-тан қорғай ма?

Тек ішінара. Жеке кілт құрылғыдан шықпайды және оны қашықтан ұрлау қиын. Бірақ егер пайдаланушы seed фразаны жалған терезеге өзі енгізсе, ешқандай аппараттық құрал оны құтқармайды – шабуыл құрылғыға емес, сенім мен ұқыпсыздыққа бағытталған. Аппараттық әмиян тәуекелдерді азайтады, бірақ цифрлық гигиенаның негізгі ережелерін жоққа шығармайды.

Егер бот менің деректерімді ұрлап алса, не істеуім керек?

Дереу әрекет етіңіз: активтерді таза құрылғыда жасалған жаңа seed фразасы бар жаңа әмиянға ауыстырыңыз, себебі ескі seed фразасы бұзылған болуы мүмкін. Содан кейін жүйені антивируспен толық сканерлеңіз немесе қайта орнатыңыз – инфекция жадта қалғанша, кез келген жаңа әмиян қайтадан қауіп астында болады.

Автор туралы
EIDEX CTO

EIDEX криптобиржасының техникалық директоры (CTO). Платформа архитектурасына, сауда ядросына және қауіпсіздікке жауап береді; криптонарық, реттеу және блокчейн технологиялары туралы жазады.

Мақаламен бөлісуTelegramX