
OkoBot 搜寻助记词:一个机器人如何耗尽加密钱包
作者:EIDEX Team
卡巴斯基专家警告了一种新威胁:恶意机器人 OkoBot 窃取加密货币钱包的助记词和账户凭据。让我们分析一下这种攻击是如何构建的,为什么机器人普遍危险,以及如何保护你的币安全。
发生了什么
网络安全专家发现了一个机器人,它分发大约 20 个恶意程序,用于窃取账户凭据和助记词。这个机器人专门针对加密货币钱包,并且已经秘密运行了一年多。
这不是一次性事件,而是一个完整的平台:一个主控机器人向几十个辅助模块分配任务,每个模块负责攻击的不同部分。
简单来说,什么是机器人
在深入细节之前,让我们澄清一下这个术语。机器人是一种自动执行操作的程序,无需人工干预。有用的机器人回答问题或收集数据,而恶意机器人则窃取信息。
本质上,任何此类程序都是命令的执行者。唯一的区别是谁发出这些命令以及出于什么目的启动这些机器人。
好机器人与坏机器人
并非所有机器人都是危险的。搜索机器人索引网站,聊天机器人提供支持,交易机器人跟踪汇率。这些机器人为人类的利益服务。
但也有恶意机器人,它们是为了盗窃和欺骗而创建的。OkoBot 正是属于这一类:在普通机器人的外表下隐藏着最恶意的钱包耗尽工具之一。
机器人如何进入设备
为了将机器人部署到受害者的设备上,攻击者使用 ClickFix 攻击——一种社会工程技术,诱骗用户运行恶意命令。之后,机器人会在系统中扎根。
第二种途径是伪造的 GitHub 存储库,它们伪装成合法的应用程序,但包含一套恶意程序。用户下载了一个看似有用的工具,同时机器人也悄悄地进入了电脑。
假软件的故事
其中一个存储库提供了 SQL Server Management Studio 工具。但在此伪装下,一个受感染的 Audacity 音频编辑器版本正在传播,其中隐藏着一个带有机器人的木马。
这些受感染的文件是经典的诱饵。受害者确信他们正在安装所需的软件,但实际上他们自己却将一个机器人程序启动到自己的系统中。
TookPS 脚本:第一阶段
其中隐藏着一个名为 TookPS 的 PowerShell 脚本。它启动了整个链条,并为其余的机器人程序做好了准备。
TookPS 在第一阶段用于安装和配置 SSH 机器人。该机器人部署恶意程序包,为一大批其他有害程序打开大门。
SSH 机器人收集什么
SSH 机器人进行侦察。它收集有关用户名、杀毒软件、IP 地址和操作系统版本的数据,以便根据特定机器定制攻击。
此外,该机器人禁用 Windows Defender 通知,并悄悄收集加密钱包、浏览器 cookie 文件和账户数据。侦察结束后,一个专门的机器人就会介入。
ext daemon 模块
这组恶意程序中的第一个是 ext daemon。该机器人将自己嵌入 Chrome 浏览器,并悄悄安装 Rilide 扩展。
它是最恶意的扩展之一:它旨在收集账户凭据、cookie 文件、财务信息和加密相关数据。用户毫无察觉,而机器人已经收集了所有有价值的信息。
SeedHunter 模块:助记词的搜寻
捆绑包中最危险的恶意模块是 SeedHunter。它将自己嵌入 Trezor、Ledger Wallet 和 Ledger Live 硬件钱包。
该机器人的工作是在恢复助记词时显示一个虚假屏幕。受害者输入单词,以为他们正在使用真实的应用程序,而机器人则拦截它们并将其传递给攻击者。
MC Keylogger 模块
另一个机器人 MC Keylogger 记录按键和剪贴板活动。这包括复制的文本、图像和文件路径。
该机器人还可以监控 USB 连接并每五分钟截取一次屏幕截图。实际上,该机器人可以看到设备上发生的一切。
OkoSpyware 模块
最后一个机器人 OkoSpyware 跟踪加密货币钱包的密码。为此,该机器人使用 FFmpeg——它从屏幕录制视频并拦截按键。
这样一套恶意功能将计算机变成了一个透明的展示柜:任何用户行为都受到监视,而恶意机器人则拼凑出完整的画面。
为什么机器人有这么多模块
OkoBot 的优势在于其模块化。攻击者没有使用一个庞大的恶意软件,而是组装了一个工具包,其中每个机器人负责一项狭窄的任务。一个模块窃取密码,另一个模块捕获屏幕,第三个模块监视剪贴板。
这种方法使机器人具有灵活性和弹性。如果杀毒软件发现一个模块,其余模块会继续工作,操作员会迅速用新模块替换被检测到的组件。这正是为什么现代恶意软件很少是独立的——它背后总有一整套模块。
窃取助记词的威胁
如果攻击者获得助记词,他们将获得受害者加密资产的完全访问权限。这种级别的数据盗窃几乎总是不可逆转的。
在这种情况下,黑客通常会将资金转移到他们控制的地址。在此类攻击后恢复被盗的加密货币几乎是不可能的。
如何判断机器人已在系统中
发现机器人并不容易,但有一些间接迹象。电脑开始变慢,风扇无故发出噪音,杀毒软件突然关闭——所有这些都是怀疑感染的原因。有时恶意软件会通过奇怪的网络活动暴露自己:即使您没有启动任何程序,设备也会向某个地方发送数据。
问题在于,一个好的机器人会伪装成系统进程。用户可能几个月都不会怀疑有一个间谍在他们身边工作,平静地收集助记词。这就是为什么定期系统检查比希望通过肉眼发现威胁更重要。
谁面临风险
根据卡巴斯基的数据,受影响的用户主要分布在巴西、越南、加拿大、墨西哥和土耳其。被盗资金的确切金额尚未披露。
一个有趣的细节:托管攻击初始阶段脚本的服务器对来自俄罗斯和独联体国家的 IP 地址是禁止访问的。这是一个典型的特征,当恶意软件的操作者避免在他们自己的地区引起注意时。
谁是此类攻击的幕后黑手
恶意机器人背后几乎总是有组织团体,而不是单独的爱好者。开发、分发和套现通常由不同的参与者分工:一些人编写代码,另一些人租用基础设施,还有一些人清洗加密货币。这种专业化使攻击流水线化。
通常,此类工具以“恶意软件即服务”模式出售或租赁。没有深厚技术知识的买家可以获得一个现成的控制面板,并启动自己的活动。这正是攻击数量不断增长的原因:新手的进入门槛急剧下降,而成功窃取一个助记词的利润可以抵消数月的工作。
这不是第一次发生此类事件
去年,ScamSniffer 专家发现了一种类似的欺诈策略,涉及从 Phantom Wallet 用户那里窃取助记词。黑客创建了“扩展更新”的弹出窗口。
批准后,受害者被要求输入助记词——然后助记词直接发送给了机器人。该方案与 OkoBot 几乎相同,只是使用了一组不同的恶意软件。
为什么机器人如此危险
机器人的主要威胁是自动化和规模。一个操作员控制着数千台受感染的机器,而这些设备的网络形成了一个僵尸网络。僵尸网络全天候工作,永不疲倦。
这正是为什么黑客通常只需破解一个密码,就能让机器人访问钱包。机器人行动的速度让受害者没有时间做出反应。
自动化的另一面
任何自动化都有其优点和缺点。它的优点是,有用的机器人可以节省时间和精力:它们监控市场、回答问题并保护系统。
缺点是,同样的技術被犯罪分子利用。同样加速工作的工具,在恶意操作者手中,变成了武器,而机器人大军同时攻击数千人。
网络扫描器和身份盗窃
一个单独的问题是互联网机器人,它们大规模扫描网络以寻找漏洞。此类网络机器人充当未来攻击的侦察兵。
它们的主要目标是窃取个人数据:密码、密钥、支付信息。此类机器人将收集到的信息传递给操作员,然后操作员将窃取到的物品变现。
为什么硬件钱包不是万能药
许多人相信硬件钱包可以抵御任何威胁。这在一定程度上是正确的:私钥不会离开设备,远程窃取它很困难。但 SeedHunter 的故事揭示了弱点——人。
如果用户自己将助记词输入到虚假窗口中,任何硬件都无法拯救他们。欺诈者攻击的不是设备,而是信任和粗心。这就是为什么硬件钱包可以降低风险,但不能取消数字卫生的基本规则。
如何保护您的加密资产
现在谈谈保护。为了确保钱包安全,切勿在网站或弹出窗口中输入助记词——真正的设备不会随意要求输入助记词。
只从官方来源下载程序并验证存储库。硬件钱包、助记词的离线存储以及对细节的关注将大大降低机器人接触到您的币的可能性。
密码和基本数字卫生
额外的屏障是强密码和双因素认证。它不能直接防止助记词网络钓鱼,但会使机器人在其他领域的工作复杂化。
定期更新您的系统和杀毒软件,不要禁用保护通知,也不要运行来自未经证实指令的命令。这些简单的规则可以阻止大多数此类攻击。
如果机器人已经窃取了数据怎么办
如果怀疑机器人已经接触到钱包,您需要立即采取行动。将资产转移到在新设备上创建的新助记词的新钱包中——害虫可能已经泄露了旧助记词。
然后用杀毒软件全面扫描系统或重新安装:只要感染仍然存在于内存中,任何新钱包都将再次受到威胁。请记住,一个受感染的模块通常会为其他模块打开大门,因此您需要彻底清理机器。
每日安全检查清单
一份简短的习惯清单有助于将风险降至最低。仅将助记词离线保存,切勿拍照。仅从官方网站下载钱包和实用程序,并忽略来自聊天和电子邮件的链接。
完整检查接收方地址,尽可能启用双因素认证,并且在没有实际需要的情况下不要安装浏览器扩展。最后,定期更新您的系统:新的补丁会堵塞感染最常潜入的漏洞。
结论
OkoBot 的故事展示了现代恶意程序和机器人家族变得多么复杂。一个控制机器人,几十个模块,一个单一的目标——您的助记词和您钱包中的币。
您无法完全投保,但意识和基本的数字纪律比任何杀毒软件都有效。将助记词离线保存,不要相信弹出窗口,并记住:有加密货币的地方,总会有机器人准备在您第一次失误时窃取它。谨慎和几个基本习惯所节省的远比丢失的钱包更有价值。
什么是 OkoBot?
OkoBot 是卡巴斯基专家发现的一种恶意机器人。它分发了大约 20 种恶意程序,这些程序会窃取加密货币钱包的助记词和账户凭据,并且已经运行了一年多未被发现。它不是一个单一的害虫,而是一个平台:一个控制机器人向数十个辅助模块分发任务。
OkoBot 如何进入设备?
主要有两种途径。第一种是 ClickFix 攻击——一种社会工程技术,诱骗用户运行恶意命令。第二种是伪装成合法应用程序的虚假 GitHub 存储库:例如,在 SQL Server Management Studio 的幌子下,分发了带有特洛伊木马的 Audacity 音频编辑器的感染版本。
SeedHunter 模块有什么作用?
SeedHunter 是捆绑包中最危险的模块。它嵌入到 Trezor、Ledger Wallet 和 Ledger Live 钱包中,并在恢复助记词时显示一个虚假屏幕:受害者输入单词,以为他们正在使用真实的应用程序,而机器人则拦截它们并将其传递给攻击者。
硬件钱包能抵御 OkoBot 吗?
只能部分抵御。私钥不会离开设备,远程窃取它很困难。但是,如果用户自己将助记词输入到虚假窗口中,任何硬件都无法挽救他们——攻击针对的是信任和疏忽,而不是设备。硬件钱包可以降低风险,但不能取消数字卫生的基本规则。
如果机器人已经窃取了我的数据,我该怎么办?
立即行动:将资产转移到在新设备上创建的具有新助记词的新钱包中,因为旧助记词可能已被泄露。然后使用防病毒软件全面扫描系统或重新安装系统——只要感染仍在内存中,任何新钱包都将再次受到威胁。
