The malicious OkoBot platform hunting for cryptocurrency wallet seed phrases through dozens of malware modules
Безопасность·11 мин чтения

OkoBot охотится за сид-фразами: как один бот опустошает криптокошельки

Автор: EIDEX Team

Специалисты Kaspersky предупредили о новой угрозе: вредоносный бот OkoBot ворует сид-фразы и учётные данные из криптовалютных кошельков. Разберём, как устроена эта атака, чем вообще опасны боты и как обезопасить свои монеты.

Что случилось

Эксперты по кибербезопасности обнаружили бота, который распространяет около 20 вредоносных программ для кражи учётных данных и сид-фраз. Этот бот нацелен именно на криптовалютные кошельки и уже больше года действует незаметно.

Речь идёт не о единичном инциденте, а о целой платформе: один управляющий бот раздаёт задачи десяткам вспомогательных модулей, где каждый отвечает за свой участок атаки.

Что такое бот простыми словами

Прежде чем углубляться в детали, поясним термин. Бот — это программа, которая выполняет действия автоматически, без участия человека. Полезный бот отвечает на вопросы или собирает данные, а вредоносная его версия крадёт информацию.

По сути любая такая программа — это исполнитель команд. Разница лишь в том, кто эти команды отдаёт и с какой целью запущены такие боты.

Хорошие и плохие боты

Не каждый бот опасен. Поисковые боты индексируют сайты, чат-боты помогают в поддержке, торговые боты следят за курсом. Такие боты работают на пользу человеку.

Но существуют и вредоносные боты, созданные для кражи и обмана. Именно к этой категории относится OkoBot: за фасадом обычного бота скрывается один из самых вредоносных инструментов для опустошения кошельков.

Как бот попадает на устройство

Чтобы запустить бота на устройства жертв, злоумышленники применяют атаку ClickFix — приём социальной инженерии, когда пользователя обманом заставляют выполнить вредоносную команду. После этого бот закрепляется в системе.

Второй путь — фейковые репозитории GitHub, замаскированные под легальные приложения, но содержащие набор вредоносных программ. Пользователь скачивает якобы полезную утилиту, а вместе с ней на компьютер проникает бот.

История с поддельной программой

В одном из репозиториев предлагался инструмент SQL Server Management Studio. Но под его видом распространялась зараженная версия аудиоредактора Audacity с трояном, внутри которого прятался бот.

Такие зараженные файлы — классическая приманка. Жертва уверена, что ставит нужную программу, а на деле сама запускает бота в свою систему.

Скрипт TookPS: первый этап

Внутри скрывался скрипт PowerShell под названием TookPS. Именно он запускает всю цепочку и готовит почву для остальных ботов.

TookPS используется на первой стадии для установки и настройки SSH-бота. Этот бот и разворачивает пакет вредоносных программ, открывая дорогу целой армии других зловредов.

Что собирает SSH-бот

SSH-бот ведёт разведку. Он собирает данные об имени пользователя, антивирусе, IP-адресе и версии операционной системы, чтобы подстроить атаку под конкретную машину.

Кроме того, этот бот отключает уведомления Windows Defender и тихо собирает данные о криптокошельках, cookie-файлы браузера и учётные записи. После разведки в дело вступает узкоспециализированный бот.

Модуль ext daemon

Первый из этого набора вредоносных программ — ext daemon. Этот бот внедряется в браузер Chrome и незаметно устанавливает расширение Rilide.

Это одно из самых вредоносных расширений: оно нацелено на сбор учётных данных, cookie-файлов, финансовой информации и данных, связанных с криптовалютами. Пользователь ничего не замечает, а бот уже собирает всё ценное.

Модуль SeedHunter: охота за сид-фразой

Самый опасный из вредоносных модулей в связке — SeedHunter. Он внедряется в аппаратные кошельки Trezor, Ledger Wallet и Ledger Live.

Задача этого бота — показать подложный экран в момент восстановления сид-фразы. Жертва вводит слова, думая, что общается с настоящим приложением, а бот перехватывает их и передаёт злоумышленникам.

Модуль MC Keylogger

Ещё один бот, MC Keylogger, записывает нажатия клавиш и активность буфера обмена. Сюда попадают скопированные тексты, изображения и пути к файлам.

Этот бот также умеет отслеживать USB-соединения и делать снимки экрана каждые пять минут. Фактически бот видит всё, что происходит на устройстве.

Модуль OkoSpyware

Последний бот, OkoSpyware, отслеживает пароли к криптовалютным кошелькам. Для этого бот использует FFmpeg — записывает видео с экрана и перехватывает нажатия клавиш.

Такой набор вредоносных функций превращает компьютер в прозрачную витрину: любое действие пользователя оказывается под наблюдением, а вредоносный бот собирает полную картину.

Почему у бота так много модулей

Сила OkoBot — в модульности. Вместо одного громоздкого зловреда злоумышленники собрали конструктор, где каждый бот отвечает за узкую задачу. Один модуль ворует пароли, другой снимает экран, третий следит за буфером обмена.

Такой подход делает бота гибким и живучим. Если антивирус находит один модуль, остальные продолжают работу, а оператор быстро подменяет обнаруженный компонент новым. Именно поэтому современный зловред редко бывает одиночкой — за ним всегда стоит целый набор модулей.

Чем грозит кража сид-фразы

Если злоумышленники завладеют сид-фразой, они получают полный доступ к криптоактивам жертвы. Кража данных такого уровня почти всегда необратима.

В этом случае хакеры обычно переводят средства на контролируемые ими адреса. Вернуть украденную криптовалюту после такой атаки практически невозможно.

Как понять, что бот уже в системе

Заметить бота непросто, но косвенные признаки есть. Компьютер начинает тормозить, вентилятор шумит без причины, а антивирус внезапно отключился — всё это повод заподозрить заражение. Иногда зловред выдаёт себя странной сетевой активностью: устройство куда-то отправляет данные, хотя вы ничего не запускали.

Проблема в том, что хороший бот маскируется под системные процессы. Пользователь месяцами не подозревает, что рядом работает шпион, спокойно собирающий сид-фразы. Поэтому регулярная проверка системы важнее, чем надежда заметить угрозу на глаз.

Кто в зоне риска

По данным Kaspersky, большинство пострадавших пользователей находятся в Бразилии, Вьетнаме, Канаде, Мексике и Турции. Точная сумма украденных средств не называется.

Любопытная деталь: доступ к серверам, где размещены скрипты для начального этапа атаки, заблокирован для IP-адресов из России и стран СНГ. Это типичный почерк, когда операторы зловреда избегают внимания в своём регионе.

Кто стоит за такими атаками

За вредоносными ботами почти всегда стоят организованные группы, а не одиночки-энтузиасты. Разработка, распространение и вывод средств часто разделены между разными участниками: одни пишут код, другие арендуют инфраструктуру, третьи отмывают криптовалюту. Такая специализация делает атаки поставленными на поток.

Нередко подобные инструменты продаются или сдаются в аренду по модели «вредонос как услуга». Покупатель без глубоких технических знаний получает готовую панель управления и запускает собственную кампанию. Именно поэтому число атак растёт: порог входа для новичков резко снизился, а прибыль от одной успешной кражи сид-фразы может окупить месяцы работы.

Это не первый случай

В прошлом году эксперты ScamSniffer выявили похожую тактику мошенничества с кражей сид-фраз у пользователей кошелька Phantom Wallet. Хакеры создавали всплывающие окна для «обновления расширения».

После одобрения жертве предлагалось ввести сид-фразу — и она попадала прямиком к ботам. Схема почти та же, что и у OkoBot, лишь с другим набором зловредов.

Почему боты так опасны

Главная угроза ботов — автоматизация и масштаб. Один оператор управляет тысячами зараженных машин, а сеть таких устройств образует ботнет. Ботнет действует круглосуточно и не устаёт.

Именно поэтому взлома одного пароля хакеру часто достаточно, чтобы боты добрались до кошелька. Скорость, с которой действуют боты, не оставляет жертве времени на реакцию.

Обратная сторона автоматизации

У любой автоматизации есть свои плюсы и минусы. Плюс её в том, что полезные боты экономят время и силы: они мониторят рынок, отвечают на вопросы и оберегают системы.

Минус в том, что те же технологии используют преступники. Тот же ускоряющий работу инструмент в руках вредоносных операторов превращается в оружие, а армия ботов бьёт по тысячам людей одновременно.

Сетевые сканеры и кража личных данных

Отдельная проблема — интернет боты, которые массово сканируют сеть в поисках уязвимостей. Такие сетевые боты служат разведкой для будущих атак.

Их главная цель — кража личных данных: паролей, ключей, платёжной информации. Собранное такой бот передаёт операторам, а те монетизируют украденное.

Почему аппаратный кошелёк не панацея

Многие уверены, что аппаратный кошелёк защищает от любых угроз. Отчасти это правда: приватный ключ не покидает устройство, и удалённо украсть его сложно. Но история с SeedHunter показывает слабое место — человека.

Если пользователь сам вводит сид-фразу в подложное окно, никакое железо не спасёт. Мошенники бьют не по устройству, а по доверию и невнимательности. Поэтому аппаратный кошелёк снижает риски, но не отменяет базовых правил цифровой гигиены.

Как защитить свои криптоактивы

Теперь о защите. Чтобы уберечь кошелёк, никогда не вводите сид-фразу на сайтах и во всплывающих окнах — настоящее устройство не просит её просто так.

Скачивайте программы только из официальных источников и проверяйте репозитории. Аппаратный кошелёк, оффлайн-хранение сид-фразы и внимательность к деталям резко снижают шанс, что боты доберутся до ваших монет.

Пароли и базовая цифровая гигиена

Дополнительный барьер — надежный пароль и двухфакторная аутентификация. Он не спасёт от сид-фишинга напрямую, но затруднит работу ботов на других направлениях.

Регулярно обновляйте систему и антивирус, не отключайте защитные уведомления и не запускайте команды из непроверенных инструкций. Эти простые правила отсекают большую часть подобных атак.

Что делать, если бот уже украл данные

Если есть подозрение, что бот добрался до кошелька, действовать нужно немедленно. Переведите активы на новый кошелёк с новой сид-фразой, созданной на чистом устройстве, — старую сид-фразу зловред уже мог скомпрометировать.

Затем полностью проверьте систему антивирусом или переустановите её: пока зараза остаётся в памяти, любой новый кошелёк снова окажется под угрозой. Помните, что один зараженный модуль часто открывает дорогу другим, поэтому чистить машину нужно целиком.

Чек-лист безопасности на каждый день

Свести риск к минимуму помогает короткий список привычек. Держите сид-фразу только офлайн и никогда не фотографируйте её. Скачивайте кошельки и утилиты исключительно с официальных сайтов, а ссылки из чатов и писем игнорируйте.

Проверяйте адрес получателя целиком, включайте двухфакторную аутентификацию везде, где можно, и не устанавливайте расширения браузера без крайней необходимости. Наконец, регулярно обновляйте систему: свежие патчи закрывают дыры, через которые чаще всего и пробирается зараза.

Заключение

История OkoBot показывает, насколько изощрёнными стали современные семейства вредоносных программ и боты. Один управляющий бот, десятки модулей и единственная цель — ваши сид-фразы и монеты в кошельке.

Полностью застраховаться нельзя, но осведомлённость и элементарная цифровая дисциплина работают лучше любого антивируса. Храните сид-фразу оффлайн, не доверяйте всплывающим окнам и помните: там, где есть криптовалюта, всегда найдутся боты, готовые её украсть при первой же оплошности. Осторожность и пара базовых привычек экономят куда больше, чем стоит потерянный кошелёк.

FAQ
Что такое OkoBot?

OkoBot - вредоносный бот, обнаруженный специалистами Kaspersky. Он распространяет около 20 вредоносных программ для кражи сид-фраз и учётных данных криптокошельков и больше года действовал незамеченным. Это не одиночный зловред, а платформа: один управляющий бот раздаёт задачи десяткам вспомогательных модулей.

Как OkoBot попадает на устройство?

Два основных пути. Первый - атака ClickFix: приём социальной инженерии, когда пользователя обманом заставляют выполнить вредоносную команду. Второй - фейковые репозитории GitHub, замаскированные под легальные приложения: например, под видом SQL Server Management Studio распространялась заражённая версия аудиоредактора Audacity с трояном внутри.

Что делает модуль SeedHunter?

SeedHunter - самый опасный модуль связки. Он внедряется в кошельки Trezor, Ledger Wallet и Ledger Live и показывает подложный экран в момент восстановления сид-фразы: жертва вводит слова, думая, что общается с настоящим приложением, а бот перехватывает их и передаёт злоумышленникам.

Защищает ли аппаратный кошелёк от OkoBot?

Лишь отчасти. Приватный ключ не покидает устройство, и украсть его удалённо сложно. Но если пользователь сам вводит сид-фразу в подложное окно, никакое железо не спасёт - атака бьёт по доверию и невнимательности, а не по устройству. Аппаратный кошелёк снижает риски, но не отменяет базовых правил цифровой гигиены.

Что делать, если бот уже украл данные?

Действовать немедленно: перевести активы на новый кошелёк с новой сид-фразой, созданной на чистом устройстве, - старая сид-фраза может быть уже скомпрометирована. Затем полностью проверить систему антивирусом или переустановить её: пока зараза остаётся в памяти, любой новый кошелёк снова окажется под угрозой.

Об авторе
CTO биржи EIDEX

CTO криптобиржи EIDEX. Отвечает за архитектуру платформы, торговое ядро и безопасность; пишет о крипторынке, регулировании и блокчейн-технологиях.

Поделиться статьёйTelegramX