Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Kaspersky виявила шкідливе ПЗ OkoBot, яке атакує криптоінвесторів
Безпека

Kaspersky виявила шкідливе ПЗ OkoBot, яке атакує криптоінвесторів

20 липня 2026 р.4 хв читання

Компанія з кібербезпеки Kaspersky виявила новий фреймворк шкідливого програмного забезпечення під назвою OkoBot, націлений на власників криптовалют. Зловмисники поширюють його через соціальну інженерію та підроблені застосунки на GitHub, а перші атаки дослідники зафіксували ще в січні 2026 року. Малвар здатний повністю спорожнити гаманець жертви ще до того, як людина помітить щось підозріле.

Що виявили дослідники

У звіті, опублікованому в середу, 15 липня, аналітики Kaspersky описали інфекційний ланцюжок OkoBot. Зараження запускається одним із двох способів: технікою ClickFix, яка змушує людину самостійно вставити й виконати шкідливу команду, замасковану під інструкцію техпідтримки, або трояризованими GitHub-застосунками, що видають себе за легітимні криптоінструменти, а насправді доставляють на пристрій бекдор. Обидва сценарії розраховані на те, що жертва сама зробить вирішальний крок і запустить шкідливий код власноруч, оминаючи більшість антивірусних перевірок.

Після зараження шкідливе ПЗ отримує доступ до файлів гаманця, даних браузера та облікових записів жертви. OkoBot вміє впроваджувати шкідливі розширення в браузер і перехоплювати вікна гаманцевих застосунків, щоб красти активи прямо з відкритої сесії користувача. Дослідники окремо відзначають, що малвар здатний розпізнавати, які саме криптоінструменти встановлені на пристрої, і підлаштовувати атаку під конкретний набір застосунків. Це відрізняє OkoBot від простих інфостілерів, які просто вивантажують усі файли підряд без вибірковості.

Технічні деталі та походження OkoBot

Kaspersky фіксує хвилі атак цієї родини малваре з початку року. За словами дослідників, OkoBot розвинувся з кампанії TookPS, яку компанія вперше описала у 2025 році. Тоді зловмисники поширювали троян-завантажувач через фальшиві сайти з "безкоштовним" софтом, орієнтуючись переважно на користувачів, які шукали піратські версії популярних програм.

Головна відмінність нової версії полягає в оркестрації одразу 20 шкідливих модулів через єдиний SSH-тунель. Такий підхід дозволяє віддалено передавати дані із заражених машин на сервери атакувальників і керувати кількома інструментами одночасно, без окремого з'єднання для кожного модуля. Для стандартних мережевих фільтрів такий трафік виглядає як звичайне SSH-з'єднання, тому більшість корпоративних систем моніторингу його просто пропускає. У Kaspersky попереджають: подібна архітектура відкриває шлях для копікет-атак, коли інші зловмисники копіюють вдалу схему під власні кампанії. Компанія додає, що з січня зафіксувала кілька окремих хвиль атак цієї родини, тож масштаб кампанії, ймовірно, більший за офіційно підтверджені випадки.

Дослідники Kaspersky фіксують атаки OkoBot щонайменше з січня 2026 року, а сам фреймворк побудований на основі кампанії TookPS, відомої з 2025-го.

Паралельні кампанії проти розробників і трейдерів

Того ж тижня компанія SlowMist повідомила про окрему хвилю атак на Web3-розробників через фальшиве рекрутингове листування в LinkedIn. Зловмисники видають себе за рекрутерів, пропонують вакансію та надсилають кандидату посилання на GitHub-репозиторій, який нібито потрібно запустити перед співбесідою.

Сценарій імітує звичайне технічне тестове завдання. Розробник клонує код, встановлює залежності та запускає проєкт. Саме тому жертва рідко підозрює підступ до моменту, коли шкідливий модуль вже отримав доступ до ключів проєкту, хмарних облікових даних і файлів гаманцевих розширень. На думку SlowMist, саме реалістичність сценарію ускладнює розпізнавання атаки навіть досвідченими розробниками, які звикли щодня клонувати чужі репозиторії. Кінцева мета зловмисників полягає у встановленні повноцінного трояна віддаленого доступу, який дає контроль над усім пристроєм розробника, а не лише над криптоактивами.

"Це не поодинокий випадок. Зловмисники дедалі частіше використовують сценарії співбесід, рев'ю коду та спільних проєктів, щоб змусити розробників власноруч запустити шкідливий репозиторій."

- SlowMist, звіт про фішингові кампанії проти Web3-розробників, липень 2026

За день до цього SlowMist також описала окрему кампанію шкідливого ПЗ для macOS, яка викрадає сесії Telegram і намагається виманити у власників криптоактивів seed-фразу через підроблені сайти. Дослідники бачать у цьому спільну тенденцію: замість атак на сам блокчейн зловмисники дедалі частіше експлуатують довіру користувача до знайомих інтерфейсів, будь то Telegram, LinkedIn чи GitHub.

Як убезпечити гаманець

Фахівці з кібербезпеки радять не запускати команди з незнайомих інструкцій, навіть якщо вони виглядають як офіційна техпідтримка сайту. Будь-який GitHub-репозиторій варто перевіряти в ізольованому середовищі, наприклад у віртуальній машині, перш ніж встановлювати залежності чи запускати код на основному пристрої. Особливу обережність варто зберігати тим, хто регулярно веде P2P-угоди чи спілкується з "техпідтримкою" обмінників у месенджерах. Та сама схема з копіюванням команди в термінал спрацьовує і в переписці про нібито проблемний переказ.

  • Не вставляти команди з чужих інструкцій "виправлення помилки" в термінал чи вікно "Виконати"
  • Перевіряти репозиторії та контакти рекрутерів через офіційні канали компанії, а не лише через профіль у LinkedIn
  • Тримати основну частину активів у апаратних гаманцях на кшталт Ledger, а не в браузерних розширеннях
  • Не вводити seed-фразу на сторонніх сайтах, навіть якщо вони імітують офіційний застосунок
  • Оновлювати антивірус і браузерні розширення лише з офіційних магазинів, а не за посиланнями з чатів

Атаки на кшталт OkoBot підтверджують просту тезу. Зловмисники дедалі частіше цілять не в сам блокчейн, а в людину за клавіатурою. Гаманці з Bitcoin чи Ethereum лишаються головною ціллю саме тому, що застосунок на комп'ютері зламати простіше, ніж сам протокол.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email