Эксперты Kaspersky GReAT обнаружили вредоносную платформу OkoBot для кражи криптовалюты

15 июля, 2026, 13:04

В январе 2026 года эксперты Kaspersky GReAT обнаружили новую вредоносную платформу OkoBot, предназначенную для кражи криптовалюты и данных пользователей криптокошельков. Как сообщили SecPost в компании «Лаборатория Касперского», в её состав входит более 20 модулей, позволяющих похищать учётные данные и сид-фразы, скрытно устанавливать вредоносные расширения в браузер, записывать действия пользователя и выполнять другие действия. Один из модулей — OkoSpyware — перехватывает нажатия клавиш и видеопоток из окна целевого приложения. Кампания продолжается более года и остаётся активной.

Первоначальное заражение происходит двумя способами: злоумышленники используют технику ClickFix с элементами социальной инженерии либо распространяют ВПО через GitHub под видом легитимных программ, например установщика SQL Server Management Studio (SSMS).

Модуль SeedHunter отслеживает запуск приложений для управления аппаратными криптокошельками Trezor Suite, Ledger Wallet и Ledger Live. При обнаружении подключённого устройства отображается фишинговая страница восстановления кошелька в стиле конкретного приложения с предложением ввести сид-фразу, что даёт злоумышленникам доступ к активам.

Продолжение ниже

Попытки заражения зафиксированы в отношении сотен пользователей более чем в 25 странах, преимущественно в Бразилии, Вьетнаме, Канаде, Мексике и Турции. По мнению экспертов, способы распространения указывают на то, что одной из основных целей являются разработчики и другие ИТ-специалисты.

Как сообщили в «Лаборатории Касперского», в настоящее время эксперты не могут уверенно утверждать, какая именно кибергруппа стоит за кампанией. Используемые техники и программа для кражи данных широко распространены среди русскоговорящих злоумышленников, в ходе технического анализа обнаружены артефакты на русском языке.

Эксперты рекомендуют не следовать инструкциям по установке неизвестного кода, использовать защитные решения, не хранить пароли и фразы восстановления в фотогалерее или заметках, не отключать антивирус ради установки ПО, обновлять ОС и приложения, использовать уникальные пароли и многофакторную аутентификацию.