卡巴斯基识别 OkoBot 恶意软件,瞄准加密货币钱包助记词

卡巴斯基识别 OkoBot 恶意软件,瞄准加密货币钱包助记词

卡巴斯基表示,自至少 2026 年 1 月以来,OkoBot 已在 25 多个国家影响数百名受害者,并利用 ClickFix 诱饵和植入木马的 GitHub 软件窃取助记词、钱包数据及凭证。

事实核查
该说法已被卡巴斯基自身的一手资料充分证实。卡巴斯基 GReAT 发布的 Securelist 报告以及卡巴斯基新闻稿(均为 2026 年 7 月 15 日)确认,这款恶意软件名为 OkoBot,采用模块化设计(20 多个载荷),通过 SeedHunter 模块向硬件钱包应用(Trezor/Ledger)注入钓鱼页面,窃取加密货币钱包助记词;其通过伪造的 GitHub 工具和 ClickFix 策略进行传播,监控密码和凭证,并影响 25 个以上国家的受害者。The Hacker News 的报道也独立印证了所有关键要素。该说法的每一部分都与权威的一手证据相符。
    参考链接123
摘要

卡巴斯基已识别出 OkoBot,这是一种模块化恶意软件框架,通过 ClickFix 诱饵和植入木马的 GitHub 软件瞄准加密货币投资者及硬件钱包用户。其受害者已遍及 25 多个国家、达数百人,截至 2026 年 7 月中旬相关活动仍在持续。该框架携带 20 多种载荷,用于窃取钱包数据、助记词、凭证及其他敏感信息,其中包括可向 Trezor 和 Ledger 应用注入虚假恢复页面的组件。 卡巴斯基称,OkoBot 不同于简单的浏览器窃密程序,因为其将钱包窃取、键盘记录、间谍软件功能以及反向 SSH 访问和 RDP 再次进入等持久化机制结合在一起。该公司表示,现有信息尚不足以高置信度归因于某一已知犯罪软件行为体,尽管未经证实的报道曾暗示其可能与讲俄语的威胁行为者有关。

术语与概念
  • ClickFix: 一种社会工程手法,诱骗用户在自己的设备上执行恶意命令。
  • seed phrases: 可用于恢复加密货币钱包访问权限的恢复词;一旦被窃取,攻击者便可能控制资金。
  • reverse-SSH: 一种使受感染机器主动向攻击者建立远程连接的技术,有助于维持访问权限并将数据传输出去。