Kabaskiグローバルリサーチと分析チームによると、OkoBotマルウェアは暗号化されたアセットホルダーに対してアクティブな普及段階にあります。 研究者によると、25カ国の何百人ものユーザーが資産盗難の危険性にあり、攻撃者の「Sラウンド」は明らかに、彼らがより良い保護されたと思った人々をターゲットに始めるために彼の方法を調整しました。

偽装された公式ウォレットアプリケーションインターフェイス

このような悪意のあるソフトウェアの主な慣行は、レガーライブ、Ledger Wallet、Térezor Suiteなどの公式アプリケーションの通常の機能をハイジャックし、偽の認証ウィンドウをポップアップし、ユーザーに機密情報を入力する誘導することです。 研究者は、ユーザーが回復フレーズを手渡すか、間違ったインターフェイスで操作を実行すると、ウォレットアセットが削除できると述べました。

  • コンピュータのキーボードでノートを入れないでください
  • 未知のソースからサードパーティのスクリプトを実行しないでください
  • システムに隠れたRDPリモートアクセスがあるかどうかを点検して下さい

攻撃の入り口は、一般的なソフトウェアとして偽装されています。

研究者によると、この攻撃のラウンドは、IT実務者やソフトウェア開発者に意図的に指示されました。 攻撃者は、一般的なソフトウェアとしてmaliceプログラムを偽装します。これは、ターゲットのダウンロードをインストールするために、GitHubなどのチャネルをdisseminatedされます。

Kabaskiは、偽のMicrosoft SQL Server Management Studio(SSMS)インストールパッケージが、関連する悪意のあるコードで注入されたことを発見しました。 これは、攻撃者はもはや伝統的な釣りページに頼りに頼らないことを意味します, しかし、代わりに、より一般的に露出されたソフトウェアの買収プロセスに先立ちデリバリーチェーンを移動する.

攻撃の範囲を拡大するためのモジュラー構造

レポートによると、OkoBotは、Riliide Information Stealing ProgramとOkoSpyware Monitoring Moduleを含む20以上のコンポーネントを含むモジュラー構造を使用しています。 これらのモジュールは、ブラジル、ベトナム、カナダ、メキシコ、トルコ、そして現在高水準の拡張を期待しています。

Kabaski氏は、攻撃者は、ChromeやEdgeなどの製品を含むChromiumカーネルブラウザに新しい隠し拡張機能を導入し続ける可能性があると述べました。 そのような拡張子は、インストールされたプラグインのリストから完全に隠すことができます。ユーザーが採用している場合でも、異常を直接検出することはできません。

負傷装置の販売のためのアクセス権のシフトが可能

研究者によると、攻撃の最終フェーズは、ウォレット資産の盗難に限定されない場合があります。 悪意のあるプロセスがシステムに置かれたら、新しい管理者アカウントは秘密で作成され、長期リモートコントロールルートはRDPによって確立されます。

つまり、犠牲者の ' s コンピュータ自体へのアクセスも他の攻撃者に販売するためにパッケージ化される可能性があることを意味し、リスクは片方通貨の盗難から機器の制御の長期外に拡張されます。