كاسبرسكي GReAT تكشف عن إطار البرمجيات الخبيثة OkoBot: مصمم خصيصًا لسرقة كلمات مرور محفظة العملات المشفرة وملفات تعريف الارتباط في المتصفح

By: rootdata|2026/07/19 11:46:07

عملة الدائرة (120btc.CoM): كشفت مجموعة كاسبرسكي العالمية للبحث والتحليل (GReAT) عن إطار برمجيات خبيثة يسمى OkoBot. يتضمن هذا الإطار أكثر من 20 نوعًا من البرمجيات الخبيثة والبرامج الضارة، تعمل معًا عبر نفق SSH، وتستهدف بشكل خاص سرقة كلمات مرور محافظ العملات المشفرة، وملفات تعريف الارتباط في المتصفح، وكلمات مرور الحسابات، وقد اخترقت مئات المستخدمين في 25 دولة حول العالم.

إطار OkoBot: 20 نوعًا من البرمجيات الخبيثة تتعاون في الجريمة
OkoBot ليس برنامجًا خبيثًا واحدًا، بل هو مجموعة كاملة من إطار الهجمات القابلة للتعديل. قامت كاسبرسكي بتفصيل سلسلة العدوى الكاملة في تقريرها الفني على Securelist: يقوم TookPS بتنزيل البرمجيات الضارة للغزو الأولي → يقوم SSHbot بجمع معلومات النظام وإنشاء نفق عكسي → يقوم HDUtil بتشغيل وحدات البرمجيات الضارة المختلفة → وأخيرًا يتم إرسال البيانات المسروقة عبر SFTP.

يتضمن الإطار خمسة مكونات رئيسية:

  • غلاف CMD (10xx): ينفذ تعليمات برمجية وأوامر فردية في النظام
  • غلاف PowerShell (11xx): يدعم تنفيذ تعليمات برمجية PowerShell
  • جامع البيئة (12xx): يجمع معلومات النظام، والجلسات النشطة، والعمليات
  • محمل (14xx): يقوم بتنزيل الحمولة الإضافية من blob ثنائي مضمن أو URL
  • محقن العمليات (16xx): يقوم بحقن البرمجيات الضارة في العمليات العادية

SeedHunter: سرقة كلمات مرور Ledger وTrezor
أحد المكونات الأساسية SeedHunter يراقب العمليات النشطة في النظام، ويحقن البرمجيات الضارة في تطبيقات مثل Trezor Suite وLedger Wallet وLedger Live. عند اكتشاف محفظة أجهزة متصلة، يعرض SeedHunter صفحة تصيد مشفرة مسبقًا، تطلب من المستخدم إدخال كلمات المرور. تستخدم الصفحة تصميمات مختلفة لكل نوع من أنواع المحافظ، وتُرسل كلمات المرور المسروقة عبر تشفير RC4 إلى خادم C2.

أشارت كاسبرسكي في بيانها الصحفي الرسمي إلى أن طرق العدوى الخاصة بـ OkoBot تشمل بشكل رئيسي الاحتيال بالنقر ClickFix والتوزيع عبر GitHub للبرامج المتنكرة. حدد الباحثون حالات لمثبت SQL Server Management Studio المزيف، والذي كان في الواقع يحتوي على برمجيات ضارة مدمجة في محرر الصوت Audacity.

OkoSpyware: تسجيل ضغطات المفاتيح والصورة في نفس الوقت
أحدث مكون تم إضافته إلى OkoBot هو OkoSpyware، الذي يلتقط ضغطات المفاتيح وبث الفيديو من نوافذ التطبيقات المستهدفة في نفس الوقت. يسرد أكثر من 100 اسم ملف تنفيذي، بما في ذلك محافظ العملات المشفرة مثل Exodus وLitecoin QT، ومديري كلمات المرور مثل KeePassXC و1Password، بالإضافة إلى مجموعة متنوعة من التطبيقات الشائعة. لكل عملية تم التعرف عليها، يستخدم OkoSpyware مثيل FFmpeg المدمج لتسجيل فيديو MP4، مع تسجيل ضغطات المفاتيح.

المتصفح ليس استثناءً، عندما يكتشف OkoSpyware عنوان نافذة صفحة ملحق المحفظة مثل MetaMask أو Tonkeeper، يبدأ تلقائيًا في تسجيل الفيديو وضغطات المفاتيح، ويكتب عنوان النافذة في ملف بيانات JSON.

نشاط مستمر لأكثر من عام، المطورون هم الهدف الرئيسي
بدأت سلسلة العدوى الخاصة بـ OkoBot في أبريل 2025، وقد استمرت لأكثر من عام، ولا تزال تتطور. أشار باحثو كاسبرسكي إلى أن الدول الأكثر تعرضًا للهجمات تشمل البرازيل، وفيتنام، وكندا، والمكسيك، وتركيا. على الرغم من عدم القدرة على تحديد مجموعة إجرامية معينة، إلا أن التحليل الفني كشف عن آثار كود باللغة الروسية، كما أن البرمجيات الخبيثة تستخدم برامج التجسس (Rilide) التي تتداول على نطاق واسع في منتديات الجرائم الإلكترونية الناطقة بالروسية.

حذرت كاسبرسكي في تقريرها من أن التطور المستمر لإطار OkoBot يظهر أن المطورين الخلفيين لا يزالون نشطين في التطوير. مع استمرار أنشطة التوزيع، فإن هذا الإطار لديه القدرة على التأثير على المزيد من مستخدمي العملات المشفرة والمطورين.

سعر --

--

إخلاء مسؤولية: يُقدَّم هذا المحتوى لأغراض الترويج العام والمعلومات فقط، ولا يُعدّ نصيحة مالية أو استثمارية أو قانونية أو ضريبية. لا تُعتبر أي أحداث أو مكافآت أو فعاليات عبر الإنترنت أو معلومات ذات صلة مذكورة هنا توصيةً أو دعوةً لشراء أو بيع أو تداول أو التعامل بأي شكل من الأشكال في أي أصول مشفرة أو استخدام أي خدمات. الأصول المشفرة شديدة التقلب وقد تؤدي إلى الخسارة. قد لا تتوفر خدمات WEEX وفعالياتها عبر الإنترنت في جميع المناطق، وتخضع للقوانين واللوائح وشروط الأهلية المعمول بها. أنت مسؤول عن ضمان توافق استخدامك لخدمات WEEX مع القوانين المحلية، وعن تقييم المخاطر بعناية قبل المشاركة في أي أنشطة متعلقة بالعملات المشفرة.

قد يعجبك أيضاً

iconiconiconiconiconiconiconiconicon
دعم العملاء:@weikecs
التعاون التجاري:@weikecs
التداول الكمي وصناع السوق:bd@weex.com
خدمات المستوى المميز VIP:support@weex.com