Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Kaspersky обнаружила вредоносное ПО OkoBot, атакующее криптоинвесторов
Безопасность

Kaspersky обнаружила вредоносное ПО OkoBot, атакующее криптоинвесторов

20 июля 2026 г.4 мин чтения

Компания по кибербезопасности Kaspersky обнаружила новый фреймворк вредоносного программного обеспечения под названием OkoBot, нацеленный на владельцев криптовалют. Злоумышленники распространяют его через социальную инженерию и поддельные приложения на GitHub, а первые атаки исследователи зафиксировали еще в январе 2026 года. Малварь способна полностью опустошить кошелек жертвы еще до того, как человек заметит что-то подозрительное.

Что обнаружили исследователи

В отчете, опубликованном в среду, 15 июля, аналитики Kaspersky описали цепочку заражения OkoBot. Заражение запускается одним из двух способов: техникой ClickFix, которая заставляет человека самостоятельно вставить и выполнить вредоносную команду, замаскированную под инструкцию техподдержки, либо трояизированными GitHub-приложениями, которые выдают себя за легитимные криптоинструменты, а на деле доставляют на устройство бэкдор. Оба сценария рассчитаны на то, что жертва сама сделает решающий шаг и запустит вредоносный код собственноручно, минуя большинство антивирусных проверок.

После заражения вредоносное ПО получает доступ к файлам кошелька, данным браузера и учетным записям жертвы. OkoBot умеет внедрять вредоносные расширения в браузер и перехватывать окна кошельковых приложений, чтобы красть активы прямо из открытой сессии пользователя. Исследователи отдельно отмечают, что малварь способна распознавать, какие именно криптоинструменты установлены на устройстве, и подстраивать атаку под конкретный набор приложений. Это отличает OkoBot от простых инфостилеров, которые просто выгружают все файлы подряд без избирательности.

Технические детали и происхождение OkoBot

Kaspersky фиксирует волны атак этого семейства малвари с начала года. По словам исследователей, OkoBot развился из кампании TookPS, которую компания впервые описала в 2025 году. Тогда злоумышленники распространяли троян-загрузчик через фальшивые сайты с "бесплатным" софтом, ориентируясь преимущественно на пользователей, которые искали пиратские версии популярных программ.

Главное отличие новой версии заключается в оркестрации сразу 20 вредоносных модулей через единый SSH-туннель. Такой подход позволяет удаленно передавать данные с зараженных машин на серверы атакующих и управлять несколькими инструментами одновременно, без отдельного соединения для каждого модуля. Для стандартных сетевых фильтров такой трафик выглядит как обычное SSH-соединение, поэтому большинство корпоративных систем мониторинга его просто пропускает. В Kaspersky предупреждают: подобная архитектура открывает путь для копикэт-атак, когда другие злоумышленники копируют удачную схему под собственные кампании. Компания добавляет, что с января зафиксировала несколько отдельных волн атак этого семейства, поэтому масштаб кампании, вероятно, больше официально подтвержденных случаев.

Исследователи Kaspersky фиксируют атаки OkoBot как минимум с января 2026 года, а сам фреймворк построен на основе кампании TookPS, известной с 2025-го.

Параллельные кампании против разработчиков и трейдеров

На той же неделе компания SlowMist сообщила об отдельной волне атак на Web3-разработчиков через фальшивую рекрутинговую переписку в LinkedIn. Злоумышленники выдают себя за рекрутеров, предлагают вакансию и присылают кандидату ссылку на GitHub-репозиторий, который якобы нужно запустить перед собеседованием.

Сценарий имитирует обычное техническое тестовое задание. Разработчик клонирует код, устанавливает зависимости и запускает проект. Именно поэтому жертва редко подозревает подвох до момента, когда вредоносный модуль уже получил доступ к ключам проекта, облачным учетным данным и файлам кошельковых расширений. По мнению SlowMist, именно реалистичность сценария затрудняет распознавание атаки даже опытными разработчиками, которые привыкли ежедневно клонировать чужие репозитории. Конечная цель злоумышленников заключается в установке полноценного трояна удаленного доступа, который дает контроль над всем устройством разработчика, а не только над криптоактивами.

"Это не единичный случай. Злоумышленники все чаще используют сценарии собеседований, ревью кода и совместных проектов, чтобы заставить разработчиков собственноручно запустить вредоносный репозиторий."

- SlowMist, отчет о фишинговых кампаниях против Web3-разработчиков, июль 2026

За день до этого SlowMist также описала отдельную кампанию вредоносного ПО для macOS, которая похищает сессии Telegram и пытается выманить у владельцев криптоактивов seed-фразу через поддельные сайты. Исследователи видят в этом общую тенденцию: вместо атак на сам блокчейн злоумышленники все чаще эксплуатируют доверие пользователя к знакомым интерфейсам, будь то Telegram, LinkedIn или GitHub.

Как обезопасить кошелек

Специалисты по кибербезопасности советуют не запускать команды из незнакомых инструкций, даже если они выглядят как официальная техподдержка сайта. Любой GitHub-репозиторий стоит проверять в изолированной среде, например в виртуальной машине, прежде чем устанавливать зависимости или запускать код на основном устройстве. Особую осторожность стоит соблюдать тем, кто регулярно ведет P2P-сделки или общается с "техподдержкой" обменников в мессенджерах. Та же схема с копированием команды в терминал срабатывает и в переписке о якобы проблемном переводе.

  • Не вставлять команды из чужих инструкций "исправления ошибки" в терминал или окно "Выполнить"
  • Проверять репозитории и контакты рекрутеров через официальные каналы компании, а не только через профиль в LinkedIn
  • Хранить основную часть активов в аппаратных кошельках вроде Ledger, а не в браузерных расширениях
  • Не вводить seed-фразу на сторонних сайтах, даже если они имитируют официальное приложение
  • Обновлять антивирус и браузерные расширения только из официальных магазинов, а не по ссылкам из чатов

Атаки вроде OkoBot подтверждают простой тезис. Злоумышленники все чаще целятся не в сам блокчейн, а в человека за клавиатурой. Кошельки с Bitcoin или Ethereum остаются главной целью именно потому, что приложение на компьютере взломать проще, чем сам протокол.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email