Kabaskiは、OkoBotと呼ばれる悪意のあるソフトウェアが1年以上有効であることを開示しました。暗号化された財布やログインバウチャーを盗む主な目的です。 研究者によると、攻撃のこの鎖はブラジル、ベトナム、カナダ、メキシコ、トルコで約20のモジュールと犠牲者で構成されています。
GitHubで公開されたソフトウェア
研究者によると、攻撃者は、Microsoft SQL Server Management Studioを偽装したインストールパッケージを含む、通常のソフトウェア配布として悪意のあるプログラムを偽装しました。 伝送チャネルの1つはGitHubコード倉庫です。
OkoBotは、CrickFixソーシャルワークも組み合わせています。 犠牲者は、偽のチップ、確認、修理、およびその機器の注文を実行する方向が表示されます。 注文が実行されると、悪意のあるプログラムはユーザーの知識なしでインストールされます。
Fake-recoveringページ-targetingノート
識別されたモジュールでは、SeedHunter は偽のウォレットを表示し、Ledger や Trezor などのハードウェアウォレットのページを偽装します。 ユーザーがページ上の回復フレーズを入力すると、情報が直接無数に送信されます。
別のモジュール、MCのキーロガー、記録のキーボードの入力およびモニターのクリップボードの内容は、パスワード、コピーされた財布のアドレスおよび他のバウチャーを断続的に使用できる。 モジュール、OkoSpyware は、ウォレットのパスワードを追跡し、オープンウィンドウのビデオを録画し、情報の開示をさらに拡大します。
カバスキは、補助的なメモが漏れた場合、アッセイントは対応するウォレットを引き継ぎ、アセットを転送できます。 ブロックチェーンの転送は不可逆的であるため、盗まれた資金は回復するのが困難です。
開発者や役員が対象となります。
また、同様のClickFix攻撃が最近暗号化の実務者に対して使用されていたと述べました。 CertiKによると、Lazarusは、金融技術と暗号化会社の役員に偽造されたオンライン会議の招待状を送付し、MacOSターミナルでいわゆる修理や認証注文を投稿するために犠牲者を誘発しました。
また、開発者の「ツール」は攻撃のエントリーポイントとなっています。 以前に開示したTrapDoorは、暗号化、DeFi、AI、セキュリティインフラストラクチャの開発者をターゲットとする有毒なソフトウェアパッケージによって廃棄され、ウォレットデータ、APIキー、クラウドバウチャー、SSHアクセス権を盗むよう試みています。
そのようなケースでは、攻撃者はもはや単一の釣りページに頼りに頼らず、代わりに、偽装されたソフトウェア、ソーシャルワーカーの指示と複数のモジュールのステルスツールを組み合わせて、財布アセットやビジネスシステムの普及を拡大することを示しています。
