卡巴斯基全球研究与分析团队表示,针对加密资产持有者的 OkoBot 恶意软件已进入活跃传播阶段。研究人员称,已有 25 个国家的数百名用户面临资产被盗风险,攻击者这轮行动明显调整了手法,开始瞄准原本认为自身防护较强的人群。
伪装官方钱包应用界面
这类恶意软件的主要做法,是劫持 Ledger Live、Ledger Wallet 和 Trezor Suite 等官方应用的正常功能,再弹出伪造的验证窗口,诱导用户输入敏感信息。研究人员称,一旦用户在错误界面中交出恢复短语或执行相关操作,钱包资产就可能被转走。
- 不要通过电脑键盘输入助记词
- 不要运行来源不明的第三方脚本
- 检查系统是否存在隐藏的 RDP 远程访问
攻击入口伪装成常用软件
研究人员称,这轮攻击有意针对 IT 从业者和软件开发者。攻击者会把恶意程序伪装成常见软件,再通过 GitHub 等渠道传播,诱导目标下载安装。
卡巴斯基已发现,假冒的 Microsoft SQL Server Management Studio(SSMS)安装包中就被植入了相关恶意代码。这意味着攻击者不再只依赖传统钓鱼页面,而是把投递环节前移到开发者更常接触的软件获取流程中。
模块化结构扩大攻击范围
报告称,OkoBot 采用模块化架构,包含 20 多个组件,其中包括 Rilide 信息窃取程序和 OkoSpyware 监控模块。研究人员预计,随着这些模块继续扩散,感染范围可能从当前高发的巴西、越南、加拿大、墨西哥和土耳其,进一步扩大到更多国家。
卡巴斯基还提到,攻击者可能继续推出针对 Chromium 内核浏览器的新型隐藏扩展,涉及 Chrome 和 Edge 等产品。这类扩展可从已安装插件列表中被完全隐藏,用户即使中招,也未必能直接发现异常。
可能转向出售受害设备访问权
研究人员称,攻击的最后阶段可能不只停留在窃取钱包资产。恶意程序一旦在系统内建立持久化控制,就会秘密创建新的管理员账户,并通过 RDP 建立长期远程控制通道。
这意味着受害者电脑的访问权限本身,也可能被打包出售给其他攻击者,风险从单次盗币进一步扩大到设备长期失控。
