資安業者Kaspersky近日揭露 新型惡意軟體框架OkoBot ,可結合多種惡意軟體元件,竊取加密貨幣錢包及其他敏感資料,目前已有25個國家數百人受害,主要位於巴西、越南、加拿大、墨西哥與土耳其。研究人員觀察到,這款惡意軟體的伺服器會拒絕來自俄羅斯與其他前蘇聯地區國家的連線,部分程式碼也包含俄語註釋,推測可能有俄語系人士參與其中。
OkoBot是從2025年初發現的TookPS惡意下載器發展而來,採用兩種散佈途徑,一為ClickFix攻擊,另一為GitHub程式碼庫上的偽裝合法軟體,一旦受害者下載執行,將會啟動稱作TookPS的惡意PowerShell指令碼,從而在受害主機上安裝自動化SSH機器人程式,藉此建立與攻擊者控制伺服器的SSH連線,同時收集受害主機資訊,並竊取加密貨幣錢包檔案、瀏覽器cookie、使用者設定檔與憑證;另外OkoBot也會藉由停用Windows Defender通知、開啟防火牆連接埠等方式,維持長期存取能力。
研究人員指出,OkoBot還能透過SSH連線下載其他惡意軟體元件,例如鍵盤側錄工具的MC Keylogger,可錄製 加密貨幣錢包(如 Exodus 或 Litecoin QT)、密碼管理器(如 KeePassXC 或 1Password) 操作畫面的OkoSpyware,針對硬體錢包注入偽造頁面的SeedHunter,以及用於監控瀏覽器活動的惡意擴充元件。