FacebookTwitterLinkedIn

Un nou framework malware sofisticat, denumit OkoBot, a vizat deja sute de victime din peste 25 de ţări, cele mai multe cazuri fiind înregistrate în Brazilia, Vietnam, Canada, Mexic şi Turcia, potrivit experţilor Kaspersky.

Ameninţarea este încă activă şi reprezintă în principal un risc pentru utilizatorii de criptomonede. Framework-ul foloseşte TookPS pentru extragerea frazelor de recuperare (seed phrases) şi include un modul nou, denumit OkoSpyware, capabil să monitorizeze browserele bazate pe Chromium şi să distribuie diverse tipuri de malware, inclusiv stealer-ul Rilide.

În ianuarie 2026, experţii din cadrul Kaspersky Global Research and Analysis Team (GReAT) au identificat mai multe atacuri care implicau un tip nou de malware, capabil să captureze conţinutul ferestrelor asociate portofelelor de criptomonede. OkoBot include peste 20 de componente maliţioase şi implanturi, concepute pentru colectarea fişierelor locale, executarea comenzilor de la distanţă, descărcarea extensiilor de browser, furtul portofelelor de criptomonede, extragerea frazelor de recuperare şi a acreditărilor, înregistrarea video şi alte activităţi maliţioase.

Unul dintre noile implanturi folosite în această campanie este un loader care modifică memoria browserului pentru a încărca şi ascunde extensii maliţioase. Framework-ul include totodată noul modul OkoSpyware, capabil să înregistreze apăsările tastelor şi fluxul video al ferestrei unei aplicaţii vizate.

Informaţiile disponibile în prezent nu permit atribuirea precisă a acestei campanii vreunui actor cunoscut din zona criminalităţii informatice. Tehnicile utilizate şi infostealer-ul implicat sunt însă folosite frecvent de grupări vorbitoare de limbă rusă, iar analiza tehnică a identificat, de asemenea, fragmente de cod în limba rusă.

Infectarea iniţială are loc, de regulă, prin două metode principale: atacuri de tip ClickFix, în care atacatorii folosesc ingineria socială pentru a convinge utilizatorii să execute un cod maliţios, şi distribuirea de malware prin GitHub, sub aparenţa unor programe legitime. În timpul investigaţiei, cercetătorii au identificat un astfel de caz, care implica un instalator fals pentru SQL Server Management Studio (SSMS), un instrument Microsoft utilizat pe scară largă pentru administrarea bazelor de date.

Framework-ul maliţios include componenta SeedHunter, un modul care monitorizează procesele active din sistem şi injectează un implant în aplicaţiile Trezor Suite, Ledger Wallet şi Ledger Live — aplicaţii oficiale utilizate pentru administrarea activelor de criptomonede. Atunci când detectează conectarea unui portofel hardware Trezor sau Ledger, implantul activează funcţiile interceptate pentru a afişa o pagină de phishing predefinită, concepută pentru furtul frazei de recuperare, cu un design specific pentru fiecare tip de portofel.

Pentru a rămâne în siguranţă, experţii Kaspersky recomandă utilizatorilor următoarele măsuri:

  • Să nu urmeze niciodată instrucţiuni provenite din surse neverificate pentru rularea unor coduri necunoscute pe dispozitiv, indiferent dacă acestea sunt oferite direct sau apar în tutoriale online, atacatorii folosesc frecvent această metodă pentru infectarea sistemelor.
  • Să utilizeze o soluţie de securitate puternică pe toate calculatoarele şi dispozitivele mobile, care poate avertiza utilizatorii şi preveni infectarea.
  • Să gestioneze datele sensibile în mod sigur, evitând stocarea parolelor sau a frazelor de recuperare în galeria foto sau în aplicaţiile de notiţe, şi să folosească în schimb un manager de parole dedicat şi de încredere.
  • Să nu dezactiveze niciodată soluţiile antivirus sau instrumentele de securitate pentru instalarea unor programe şi să fie atenţi atunci când descarcă moduri pentru jocuri, cheat-uri sau utilitare provenite din surse terţe.
  • Să menţină sistemele de operare şi aplicaţiile actualizate, să folosească parole puternice şi unice şi să activeze autentificarea multifactor ori de câte ori este posibil.

Fii la curent cu tot ce contează în business-ul din România și abonează-te la canalul nostru de Whatsapp Forbes Romania.

De asemenea, intră în comunitatea Forbes România de pe Facebook și urmărește cele mai importante știri, analize și noutăți din business-ul local și nu numai.