The malicious OkoBot platform hunting for cryptocurrency wallet seed phrases through dozens of malware modules
Անվտանգություն·11 ր ընթերցում

OkoBot-ը որսում է սիդ արտահայտություններ. ինչպես է մեկ բոտը դատարկում կրիպտո դրամապանակները

Հեղինակ՝ EIDEX Team

Kaspersky-ի մասնագետները նախազգուշացրել են նոր սպառնալիքի մասին. OkoBot վնասակար բոտը գողանում է սիդ արտահայտություններ և հաշվի հավատարմագրեր կրիպտոարժույթի դրամապանակներից։ Եկեք վերլուծենք, թե ինչպես է կառուցված այս հարձակումը, ինչու են բոտերը վտանգավոր ընդհանրապես, և ինչպես պահպանել ձեր մետաղադրամները։

Ինչ է տեղի ունեցել

Կիբերանվտանգության փորձագետները հայտնաբերել են բոտ, որը տարածում է մոտ 20 վնասակար ծրագիր՝ հաշվի հավատարմագրերը և սիդ արտահայտությունները գողանալու համար։ Այս բոտը հատուկ թիրախավորում է կրիպտոարժույթի դրամապանակները և աննկատ գործում է ավելի քան մեկ տարի։

Սա մեկանգամյա միջադեպ չէ, այլ ամբողջ հարթակ. մեկ կառավարող բոտը առաջադրանքներ է տալիս տասնյակ օժանդակ մոդուլների, որոնցից յուրաքանչյուրը պատասխանատու է հարձակման իր մասի համար։

Ինչ է բոտը պարզ բառերով

Մինչ մանրամասների մեջ խորանալը, եկեք պարզաբանենք տերմինը։ Բոտը ծրագիր է, որը գործողություններ է կատարում ավտոմատ կերպով, առանց մարդու միջամտության։ Օգտակար բոտը պատասխանում է հարցերին կամ հավաքում տվյալներ, մինչդեռ դրա վնասակար տարբերակը գողանում է տեղեկատվություն։

Ըստ էության, ցանկացած նման ծրագիր հրամանների կատարող է։ Միակ տարբերությունն այն է, թե ով է տալիս այդ հրամանները և ինչ նպատակով են գործարկվում նման բոտերը։

Լավ բոտեր և վատ բոտեր

Ոչ բոլոր բոտերն են վտանգավոր։ Որոնողական բոտերը ինդեքսավորում են կայքերը, չաթբոտերը օգնում են աջակցության հարցում, առևտրային բոտերը հետևում են փոխարժեքին։ Նման բոտերը աշխատում են մարդկանց օգտին։

Բայց կան նաև վնասակար բոտեր, որոնք ստեղծվել են գողության և խաբեության համար։ Հենց այս կատեգորիային է պատկանում OkoBot-ը. սովորական բոտի քողի տակ թաքնված է դրամապանակները դատարկելու ամենաչարամիտ գործիքներից մեկը։

Ինչպես է բոտը հայտնվում սարքի վրա

Զոհերի սարքերի վրա բոտը գործարկելու համար հարձակվողներն օգտագործում են ClickFix հարձակումը՝ սոցիալական ճարտարագիտության տեխնիկա, որի դեպքում օգտատերը խաբեությամբ ստիպվում է գործարկել վնասակար հրաման։ Դրանից հետո բոտն ամրանում է համակարգում։

Երկրորդ ճանապարհը կեղծ GitHub պահոցներն են, որոնք քողարկված են որպես օրինական հավելվածներ, բայց պարունակում են վնասակար ծրագրերի հավաքածու։ Օգտատերը ներբեռնում է իբր օգտակար ծրագիր, և դրա հետ մեկտեղ բոտը ներթափանցում է համակարգիչ։

Կեղծ ծրագրային ապահովման պատմությունը

Պահոցներից մեկն առաջարկում էր SQL Server Management Studio գործիքը։ Բայց դրա քողի տակ տարածվում էր Audacity աուդիո խմբագրիչի վարակված տարբերակը՝ ներսում բոտ թաքցնող Trojan-ով։

Նման վարակված ֆայլերը դասական խայծ են։ Զոհը վստահ է, որ տեղադրում է իրեն անհրաժեշտ ծրագրակազմը, բայց իրականում ինքն է բոտ գործարկում իր համակարգում։

TookPS սկրիպտը. առաջին փուլը

Ներսում թաքնված էր TookPS անունով PowerShell սկրիպտ։ Հենց այն է գործարկում ամբողջ շղթան և հող նախապատրաստում մնացած բոտերի համար։

TookPS-ն օգտագործվում է առաջին փուլում՝ SSH բոտ տեղադրելու և կարգավորելու համար։ Այս բոտը տեղակայում է վնասակար ծրագրերի փաթեթը՝ բացելով դուռը այլ վնասատուների մի ամբողջ բանակի համար։

Ինչ է հավաքում SSH բոտը

SSH բոտը հետախուզություն է իրականացնում։ Այն տվյալներ է հավաքում օգտանունի, հակավիրուսի, IP հասցեի և օպերացիոն համակարգի տարբերակի մասին՝ հարձակումը կոնկրետ մեքենային հարմարեցնելու համար։

Բացի այդ, այս բոտն անջատում է Windows Defender-ի ծանուցումները և լուռ կերպով տվյալներ է հավաքում կրիպտո դրամապանակների, բրաուզերի քուքի ֆայլերի և հաշիվների վերաբերյալ։ Հետախուզությունից հետո գործի է անցնում նեղ մասնագիտացված բոտը։

ext daemon մոդուլը

Չարամիտ ծրագրերի այս փաթեթի առաջինը ext daemon-ն է։ Այս բոտը ներդրվում է Chrome բրաուզերում և լուռ տեղադրում է Rilide ընդլայնումը։

Այն ամենաչարամիտ ընդլայնումներից մեկն է. այն ուղղված է հաշվի հավատարմագրերի, քուքի ֆայլերի, ֆինանսական տեղեկատվության և կրիպտոյի հետ կապված տվյալների հավաքագրմանը։ Օգտատերը ոչինչ չի նկատում, մինչդեռ բոտն արդեն հավաքում է ամեն ինչ արժեքավոր։

SeedHunter մոդուլը. որս Seed Phrase-ի համար

Փաթեթի չարամիտ մոդուլներից ամենավտանգավորը SeedHunter-ն է։ Այն ներդրվում է Trezor, Ledger Wallet և Ledger Live ապարատային դրամապանակներում։

Այս բոտի խնդիրն է կեղծ էկրան ցուցադրել այն պահին, երբ seed phrase-ը վերականգնվում է։ Զոհը մուտքագրում է բառերը՝ մտածելով, որ գործ ունի իրական հավելվածի հետ, մինչդեռ բոտը որսում է դրանք և փոխանցում հարձակվողներին։

MC Keylogger մոդուլը

Մեկ այլ բոտ՝ MC Keylogger-ը, գրանցում է ստեղնաշարի սեղմումները և clipboard-ի ակտիվությունը։ Սա ներառում է պատճենված տեքստը, պատկերները և ֆայլերի ուղիները։

Այս բոտը կարող է նաև վերահսկել USB միացումները և սքրինշոթեր անել յուրաքանչյուր հինգ րոպեն մեկ։ Փաստորեն, բոտը տեսնում է այն ամենը, ինչ կատարվում է սարքի վրա։

OkoSpyware մոդուլը

Վերջին բոտը՝ OkoSpyware-ը, հետևում է կրիպտոարժույթի դրամապանակների գաղտնաբառերին։ Դա անելու համար բոտն օգտագործում է FFmpeg՝ այն տեսագրում է էկրանից և որսում ստեղնաշարի սեղմումները։

Չարամիտ գործառույթների նման հավաքածուն համակարգիչը վերածում է թափանցիկ ցուցափեղկի. ցանկացած օգտատիրոջ գործողություն հայտնվում է հսկողության տակ, մինչդեռ չարամիտ բոտը հավաքում է ամբողջական պատկերը։

Ինչու ունի բոտն այսքան մոդուլ

OkoBot-ի ուժը նրա մոդուլայնության մեջ է։ Մեկ մեծ վնասատուի փոխարեն, հարձակվողները հավաքել են կոնստրուկտոր, որտեղ յուրաքանչյուր բոտ պատասխանատու է նեղ խնդրի համար։ Մեկ մոդուլը գողանում է գաղտնաբառեր, մյուսը՝ նկարում էկրանը, երրորդը՝ հետևում է բուֆերին։

Այս մոտեցումը բոտին դարձնում է ճկուն և դիմացկուն։ Եթե հակավիրուսը գտնում է մեկ մոդուլ, մնացածը շարունակում են աշխատել, իսկ օպերատորը արագորեն հայտնաբերված բաղադրիչը փոխարինում է նորով։ Հենց դրա համար է, որ ժամանակակից վնասատուն հազվադեպ է միայնակ լինում. դրա հետևում միշտ կա մոդուլների մի ամբողջ հավաքածու։

Ինչով է սպառնում սիդ-ֆրազայի գողությունը

Եթե հարձակվողները տիրանան սիդ-ֆրազային, նրանք լիակատար մուտք կստանան զոհի կրիպտո ակտիվներին։ Այս մակարդակի տվյալների գողությունը գրեթե միշտ անդառնալի է։

Այս դեպքում հաքերները սովորաբար միջոցները տեղափոխում են իրենց վերահսկողության տակ գտնվող հասցեներ։ Նման հարձակումից հետո գողացված կրիպտոարժույթը վերականգնելը գործնականում անհնար է։

Ինչպես հասկանալ, որ բոտն արդեն համակարգում է

Բոտ նկատելը հեշտ չէ, բայց կան անուղղակի նշաններ։ Համակարգիչը սկսում է դանդաղել, օդափոխիչն անհիմն աղմուկ է բարձրացնում, իսկ հակավիրուսը հանկարծակի անջատվել է. այս ամենը վարակ կասկածելու պատճառ է։ Երբեմն վնասատուն իրեն մատնում է տարօրինակ ցանցային ակտիվությամբ. սարքը տվյալներ է ուղարկում ինչ-որ տեղ, թեև դուք ոչինչ չեք գործարկել։

Խնդիրն այն է, որ լավ բոտը քողարկվում է որպես համակարգային գործընթացներ։ Օգտատերը կարող է ամիսներ շարունակ չկասկածել, որ լրտեսն աշխատում է իր կողքին՝ հանգիստ հավաքելով seed արտահայտությունները։ Ահա թե ինչու համակարգի կանոնավոր ստուգումներն ավելի կարևոր են, քան սպառնալիքն աչքով նկատելու հույսը։

Ովքեր են ռիսկի տակ

Ըստ Kaspersky-ի՝ տուժած օգտատերերի մեծ մասը Բրազիլիայում, Վիետնամում, Կանադայում, Մեքսիկայում և Թուրքիայում են։ Գողացված միջոցների ճշգրիտ չափը չի բացահայտվում։

Հետաքրքիր մանրամասն. հարձակման սկզբնական փուլի սկրիպտերը հոսթավորող սերվերների մուտքն արգելափակված է Ռուսաստանի և ԱՊՀ երկրների IP հասցեների համար։ Սա բնորոշ ստորագրություն է, երբ վնասատուի օպերատորները խուսափում են ուշադրությունից իրենց տարածաշրջանում։

Ովքեր են կանգնած նման հարձակումների հետևում

Չարամիտ բոտերի հետևում գրեթե միշտ կան կազմակերպված խմբեր, այլ ոչ թե միայնակ էնտուզիաստներ։ Մշակումը, տարածումը և կանխիկացումը հաճախ բաժանվում են տարբեր մասնակիցների միջև. ոմանք գրում են կոդը, մյուսները վարձակալում են ենթակառուցվածքը, իսկ մյուսներըլվանում են կրիպտոարժույթը։ Նման մասնագիտացումը հարձակումները դնում է կոնվեյերի վրա։

Հաճախ նման գործիքները վաճառվում կամ վարձակալվում են «չարամիտ ծրագրակազմը որպես ծառայություն» մոդելով։ Խորը տեխնիկական գիտելիքներ չունեցող գնորդը ստանում է պատրաստի կառավարման վահանակ և սկսում իր սեփական արշավը։ Հենց դա է պատճառը, որ հարձակումների թիվն աճում է. նորեկների համար մուտքի շեմը կտրուկ նվազել է, և մեկ հաջող seed-phrase գողությունից ստացված շահույթը կարող է փոխհատուցել ամիսների աշխատանքը։

Սա առաջին դեպքը չէ

Անցյալ տարի ScamSniffer-ի փորձագետները բացահայտեցին նմանատիպ խարդախության մարտավարություն, որը ներառում էր seed-ֆրազաների գողություն Phantom Wallet-ի օգտատերերից։ Հաքերները բացեցին թռուցիկ պատուհաններ՝ «ընդլայնման թարմացման» համար։

Հաստատումից հետո տուժողին առաջարկվեց մուտքագրել seed-ֆրազան, և այն անմիջապես ուղարկվեց բոտերին։ Սխեման գրեթե նույնն է, ինչ OkoBot-ինը, պարզապես այլ վնասատուների հավաքածուով։

Ինչու են բոտերն այդքան վտանգավոր

Բոտերի հիմնական սպառնալիքը ավտոմատացումն ու մասշտաբն է։ Մեկ օպերատորը կառավարում է հազարավոր վարակված մեքենաներ, և նման սարքերի ցանցը ձևավորում է բոտնետ։ Բոտնետն աշխատում է շուրջօրյա և երբեք չի հոգնում։

Հենց դա է պատճառը, որ մեկ գաղտնաբառի կոտրումը հաճախ բավական է հաքերի համար, որպեսզի բոտերը հասնեն դրամապանակին։ Բոտերի գործողությունների արագությունը տուժողին ժամանակ չի տալիս արձագանքելու։

Ավտոմատացման հակառակ կողմը

Ցանկացած ավտոմատացում ունի իր առավելություններն ու թերությունները։ Դրա առավելությունն այն է, որ օգտակար բոտերը խնայում են ժամանակ և ջանք. դրանք վերահսկում են շուկան, պատասխանում հարցերին և պաշտպանում համակարգերը։

Բացասականն այն է, որ նույն տեխնոլոգիաներն օգտագործվում են հանցագործների կողմից։ Աշխատանքն արագացնող նույն գործիքը, չարամիտ օպերատորների ձեռքում, վերածվում է զենքի, և բոտերի բանակը միանգամից հարվածում է հազարավոր մարդկանց։

Ցանցային սկաներներ և ինքնության գողություն

Առանձին խնդիր են ինտերնետային բոտերը, որոնք զանգվածաբար սկանավորում են ցանցը՝ խոցելիություններ փնտրելով։ Նման ցանցային բոտերը ծառայում են որպես հետախուզություն ապագա հարձակումների համար։

Նրանց հիմնական նպատակը անձնական տվյալների գողությունն է՝ գաղտնաբառեր, բանալիներ, վճարային տեղեկություններ։ Հավաքվածը նման բոտի կողմից փոխանցվում է օպերատորներին, ովքեր այնուհետև շահույթ են ստանում գողացված ապրանքներից։

Ինչու է ապարատային դրամապանակը ոչ համատարած լուծում

Շատերը համոզված են, որ ապարատային դրամապանակը պաշտպանում է ցանկացած սպառնալիքից։ Սա մասամբ ճիշտ է. անձնական բանալին չի լքում սարքը, և այն հեռակա կարգով գողանալը դժվար է։ Բայց SeedHunter-ի պատմությունը բացահայտում է թույլ կողմը՝ մարդուն։

Եթե օգտատերը ինքն է մուտքագրում seed phrase-ը կեղծ պատուհանում, ոչ մի ապարատային միջոց չի փրկի նրան։ Խարդախները հարվածում են ոչ թե սարքին, այլ վստահությանը և անուշադրությանը։ Ահա թե ինչու է ապարատային դրամապանակը նվազեցնում ռիսկերը, բայց չի չեղարկում թվային հիգիենայի հիմնական կանոնները։

Ինչպես պաշտպանել ձեր կրիպտո ակտիվները

Այժմ պաշտպանության մասին։ Դրամապանակը անվտանգ պահելու համար երբեք մի մուտքագրեք seed phrase-ը կայքերում կամ բացվող պատուհաններում. իրական սարքը պարզապես այդպես չի խնդրում այն։

Ծրագրերը ներբեռնեք միայն պաշտոնական աղբյուրներից և ստուգեք պահոցները։ Ապարատային դրամապանակը, seed phrase-ի օֆլայն պահպանումը և մանրամասների նկատմամբ ուշադրությունը կտրուկ նվազեցնում են այն հավանականությունը, որ բոտերը կհասնեն ձեր մետաղադրամներին։

Գաղտնաբառեր և թվային հիգիենայի հիմնական կանոններ

Լրացուցիչ արգելք է ուժեղ գաղտնաբառը և երկգործոն նույնականացումը։ Այն ուղղակիորեն չի փրկի ձեզ seed phishing-ից, բայց կբարդացնի բոտերի աշխատանքը այլ ոլորտներում։

Պարբերաբար թարմացրեք ձեր համակարգը և անտիվիրուսը, մի անջատեք պաշտպանիչ ծանուցումները և մի գործարկեք չստուգված հրահանգներից ստացված հրամաններ։ Այս պարզ կանոնները կանխում են նմանատիպ հարձակումների մեծ մասը։

Ի՞նչ անել, եթե բոտն արդեն գողացել է տվյալներ

Եթե կասկած կա, որ բոտը հասել է դրամապանակին, անհրաժեշտ է անհապաղ գործել։ Ակտիվները տեղափոխեք նոր դրամապանակ՝ նոր seed արտահայտությամբ, որը ստեղծվել է մաքուր սարքի վրա. վնասատուն, հնարավոր է, արդեն վտանգել է հին seed արտահայտությունը։

Այնուհետև ամբողջությամբ սկանավորեք համակարգը անտիվիրուսով կամ վերատեղադրեք այն. քանի դեռ վարակը մնում է հիշողության մեջ, ցանկացած նոր դրամապանակ կրկին վտանգի տակ կլինի։ Հիշեք, որ մեկ վարակված մոդուլը հաճախ դուռ է բացում մյուսների համար, ուստի անհրաժեշտ է ամբողջությամբ մաքրել սարքը։

Ամենօրյա անվտանգության ստուգաթերթ

Սովորությունների կարճ ցուցակն օգնում է նվազագույնի հասցնել ռիսկը։ Պահեք seed արտահայտությունը միայն օֆլայն և երբեք մի լուսանկարեք այն։ Ներբեռնեք դրամապանակներ և կոմունալ ծրագրեր բացառապես պաշտոնական կայքերից և անտեսեք հղումները չատերից և էլեկտրոնային նամակներից։

Ստուգեք ստացողի հասցեն ամբողջությամբ, միացրեք երկգործոն նույնականացումը, որտեղ հնարավոր է, և մի տեղադրեք բրաուզերի ընդլայնումներ առանց իրական անհրաժեշտության։ Ի վերջո, պարբերաբար թարմացրեք ձեր համակարգը. թարմ կարկատանները փակում են այն բացերը, որոնց միջոցով վարակն ամենից հաճախ ներթափանցում է։

Եզրակացություն

OkoBot-ի պատմությունը ցույց է տալիս, թե որքան բարդ են դարձել վնասակար ծրագրերի և բոտերի ժամանակակից ընտանիքները։ Մեկ կառավարող բոտ, տասնյակ մոդուլներ և մեկ նպատակ՝ ձեր seed արտահայտությունները և ձեր դրամապանակի մետաղադրամները։

Դուք չեք կարող ամբողջությամբ ապահովագրել ինքներդ ձեզ, բայց իրազեկվածությունը և թվային հիմնական կարգապահությունն ավելի լավ են աշխատում, քան ցանկացած անտիվիրուս: Պահեք seed արտահայտությունն անցանց, մի վստահեք բացվող պատուհաններին և հիշեք՝ որտեղ կա կրիպտոարժույթ, միշտ կլինեն բոտեր, որոնք պատրաստ են գողանալ այն առաջին իսկ սխալի դեպքում: Զգուշությունը և մի քանի հիմնական սովորություններ շատ ավելին են խնայում, քան կորցրած դրամապանակի արժեքը:

FAQ
Ի՞նչ է OkoBot-ը:

OkoBot-ը վնասակար բոտ է, որը հայտնաբերվել է Kaspersky-ի մասնագետների կողմից: Այն տարածում է մոտ 20 վնասակար ծրագրեր, որոնք գողանում են seed արտահայտություններ և հաշվի հավատարմագրեր կրիպտոարժույթի դրամապանակներից, և այն աննկատ գործել է ավելի քան մեկ տարի: Այն մեկ վնասատու չէ, այլ հարթակ. մեկ կառավարող բոտը տասնյակ օժանդակ մոդուլներին առաջադրանքներ է տալիս:

Ինչպե՞ս է OkoBot-ը հայտնվում սարքի վրա:

Երկու հիմնական ուղի: Առաջինը ClickFix հարձակումն է՝ սոցիալական ճարտարագիտության տեխնիկա, որի դեպքում օգտատերը խաբեությամբ ստիպվում է գործարկել վնասակար հրաման: Երկրորդը կեղծ GitHub պահոցներն են, որոնք քողարկված են որպես օրինական հավելվածներ. օրինակ՝ SQL Server Management Studio-ի քողի տակ տարածվել է Audacity աուդիո խմբագրիչի վարակված տարբերակը՝ ներսում տրոյանով:

Ի՞նչ է անում SeedHunter մոդուլը:

SeedHunter-ը փաթեթի ամենավտանգավոր մոդուլն է: Այն ներդրվում է Trezor, Ledger Wallet և Ledger Live դրամապանակներում և կեղծ էկրան է ցուցադրում seed արտահայտության վերականգնման պահին. զոհը մուտքագրում է բառերը՝ մտածելով, որ գործ ունի իրական հավելվածի հետ, մինչդեռ բոտը որսում է դրանք և փոխանցում հարձակվողներին:

Արդյո՞ք ապարատային դրամապանակը պաշտպանում է OkoBot-ից:

Միայն մասամբ։ Մասնավոր բանալին չի լքում սարքը, և այն հեռակա կարգով գողանալը դժվար է։ Բայց եթե օգտատերը ինքը մուտքագրի seed արտահայտությունը կեղծ պատուհանում, ապա ոչ մի սարքավորում չի փրկի նրան. հարձակումն ուղղված է վստահության և անուշադրության դեմ, այլ ոչ թե սարքի։ Սարքային դրամապանակը նվազեցնում է ռիսկերը, բայց չի չեղարկում թվային հիգիենայի հիմնական կանոնները։

Ի՞նչ անել, եթե բոտն արդեն գողացել է իմ տվյալները։

Անմիջապես գործե՛ք. ակտիվները տեղափոխե՛ք նոր դրամապանակ՝ նոր seed արտահայտությամբ, որը ստեղծվել է մաքուր սարքի վրա, քանի որ հին seed արտահայտությունն արդեն կարող է վտանգված լինել։ Այնուհետև ամբողջությամբ սկանավորե՛ք համակարգը հակավիրուսով կամ վերատեղադրե՛ք այն. քանի դեռ վարակը մնում է հիշողության մեջ, ցանկացած նոր դրամապանակ կրկին սպառնալիքի տակ կլինի։

Հեղինակի մասին
EIDEX-ի CTO

EIDEX կրիպտոբորսայի տեխնիկական տնօրեն (CTO)։ Պատասխանատու է հարթակի ճարտարապետության, առևտրային միջուկի և անվտանգության համար. գրում է կրիպտոշուկայի, կարգավորման և բլոկչեյն տեխնոլոգիաների մասին։

Կիսվել հոդվածովTelegramX