کسپرسکی از شناسایی بدافزار جدیدی خبر داد که سرمایه‌گذاران ارزهای دیجیتال را هدف گرفته

شرکت امنیت سایبری Kaspersky از کشف یک چارچوب بدافزار جدید خبر داد که سرمایه‌گذاران ارزهای دیجیتال را با استفاده از مهندسی اجتماعی و نرم‌افزارهای آلوده در GitHub هدف قرار می‌دهد.

بدافزار OkoBot چگونه کار می کند؟

به گفته کسپرسکی، بدافزاری که OkoBot نام دارد، زنجیره آلودگی خود را از طریق روش‌های مهندسی اجتماعی آغاز می‌کند.

یکی از این روش ها تکنیکی است به نام روی Repair کلیک کنید کاربران را فریب می دهد تا دستورات مخرب را به صورت دستی اجرا کنند. مهاجمان همچنین از نرم افزار آلوده منتشر شده در GitHub برای نصب یک درب پشتی بر روی دستگاه قربانی استفاده می کنند.

در این زمینه بخوانید: مکانیسم اجماع برای اثبات اعتبار چیست؟ چگونه کار می کند؟

طبق گزارش منتشر شده توسط کسپرسکی، هنگامی که دستگاهی آلوده شود، OkoBot قادر است:

  • سرقت فایل های کیف پول ارز دیجیتال.
    جمع آوری داده های مرورگر
    نام کاربری و رمز عبور کاربران را استخراج کنید.
    افزودن پلاگین های مخرب به مرورگر
    رهگیری و ضبط ویندوز نرم افزار کیف پول.
    سرقت دارایی های دیجیتال کاربران

کسپرسکی اعلام کرد که از ژانویه 2026 چندین حمله مرتبط با این خانواده بدافزار را شناسایی کرده است.

OkoBot نسخه ارتقا یافته بدافزار توجه داشته باشید او هست

بررسی های کسپرسکی نشان می دهد که OkoBot در واقع نسخه پیشرفته یک کمپین بدافزار قدیمی به نام است توجه داشته باشید اولین بار در سال 2025 شناسایی شد.

کمپین TookPS به قربانیان تروجان را برای دانلود از طریق سایت های دانلود نرم افزار جعلی ارائه می کرد. اکنون OkoBot با قابلیت های گسترده تر و معماری پیشرفته تر، راه را برای حملات مشابه و کپی برداری هموار کرده است.

یکی از تفاوت های مهم بین OkoBot و کمپین های قبلی استفاده از… تونل Ssh برای مدیریت و انتقال داده ها در نظر گرفته شده است.

این بدافزار حدود 20 ماژول مخرب مختلف را از طریق این تونل اجرا می کند. این روش به مهاجمان اجازه می دهد تا داده های سرقت شده را از رایانه های آلوده به سرورهای تحت کنترل خود بدون اینکه به راحتی شناسایی شوند، منتقل کنند.

زنجیره اصلی آلودگی بدافزار OkoBot. منبع: کسپرسکی

کمپین بدافزار جدید، توسعه دهندگان وب 3 هدف گذاری شده در لینکدین

در گزارشی جداگانه، شرکت امنیتی بلاک چین SlowMist کمپین بدافزار دیگری را شناسایی کرد که توسعه دهندگان Web3 را از طریق فرصت های شغلی جعلی در لینکدین هدف قرار می دهد.

در این حملات، مهاجمان برای پروژه های Web3 استخدام می کنند و با توسعه دهندگان بلاک چین ارتباط برقرار می کنند.

آنها سپس یک مخزن جعلی GitHub را برای قربانی ارسال می کنند و ادعا می کنند که این پروژه نسخه اولیه محصول (MVP) است که باید قبل از مصاحبه شغلی بررسی و اجرا شود.

فرآیند استخدام واقعی را شبیه سازی کنید تا توسعه دهندگان را فریب دهید

به گفته SlowMist، روند این حمله بسیار شبیه به یک مصاحبه فنی واقعی است.

توسعه دهندگان معمولا:

همچنین بخوانید: شاخص قیمت مصرف کننده چیست و چه تاثیری بر سایر ارزها دارد؟

  • کد پروژه را دریافت می کنند.
    آنها وابستگی های نرم افزاری را نصب می کنند.
    پروژه را اجرا می کنند.

این شباهت تشخیص حمله را برای بسیاری از افراد دشوار می کند.

هدف نهایی. کلیدها و اطلاعات حساس پروژه را سرقت کنید

بدافزار مورد استفاده در این حملات در نهایت یک تروجان دسترسی از راه دور (RAT) را روی دستگاه قربانی نصب می کند.

هنگامی که یک سیستم آلوده می شود، مهاجمان می توانند به انواع اطلاعات حساس، از جمله:

  • کلیدهای پروژه های بلاک چین
    اطلاعات حساب ابری (اطلاعات کاربری ابری)
    داده های افزونه کیف پول ارزهای دیجیتال
    اطلاعات حساس توسعه دهنده

SlowMist تاکید کرد که این حملات به یک مورد خاص محدود نمی شود و روند افزایشی را نشان می دهد.

به گفته این شرکت:

مهاجمان به طور فزاینده ای از سناریوهایی مانند استخدام، بررسی کد و همکاری پروژه برای فریب توسعه دهندگان برای اجرای مخازن مخرب استفاده می کنند.

حملات جدید علیه کاربران مک او نیز شناسایی شد

این گزارش تنها یک روز پس از هشدار دیگری از سوی SlowMist منتشر شده است.

در این هشدار، این شرکت از کشف یک کمپین بدافزار جدید با هدف قرار دادن کاربران macOS خبر داد. هدف از این حملات سرقت اطلاعات ورود کاربران و سرقت اطلاعات تلگرام آنها است.

سپس مهاجمان سعی می کنند کاربران را به وب سایت های جعلی هدایت کنند و آنها را فریب دهند تا عبارت اولیه را برای کیف پول خود وارد کنند. اقدامی که می تواند منجر به از بین رفتن کامل دارایی های دیجیتال شود.

خلاصه

گزارش‌های جدید Kaspersky و SlowMist نشان می‌دهد که مجرمان سایبری کاربران و فعالان ارزهای دیجیتال را بیش از هر زمان دیگری هدف قرار می‌دهند. بدافزار OkoBot با توانایی سرقت فایل‌های کیف پول، اطلاعات مرورگر و داده‌های حساس کاربر، تهدیدی جدی برای سرمایه‌گذاران ارزهای دیجیتال است.

توسعه دهندگان وب 3 نیز از طریق فرصت های شغلی جعلی در لینکدین و مخازن گیت هاب آلوده، در معرض حملات پیچیده ای قرار گرفتند. کارشناسان امنیتی توصیه می کنند که کاربران و توسعه دهندگان قبل از اجرای هر نرم افزار ناشناخته یا مخزن کد، منبع آن را به دقت بررسی کنند.

ترجمه مجله خبری نبوتو

حمیدرضا ریحانی

دیدگاهتان را بنویسید