Новый фреймворк OkoBot ворует сид-фразы прямо внутри официальных приложений Ledger и Tr... — 16 июля 2026 г. в 10:39:06.547
Новый фреймворк OkoBot ворует сид-фразы прямо внутри официальных приложений Ledger и Trezor Привет! Эксперты из команды Kaspersky GReAT раскрыли детали о масштабном вредоносном фреймворке OkoBot, который орудует на Windows-машинах с апреля 2025 года. Главная фишка этой малвари (помимо огромного арсенала из 20+ модулей) - умение виртуозно выманивать сид-фразу (recovery phrase) у владельцев аппаратных криптокошельков. 👨💻 Заражение начинается с социальной инженерии (атаки ClickFix) или скачивания троянизированного софта с GitHub. Например, хакеры продвигали поддельный установщик SQL Server Management Studio (SSMS), который на самом деле оказался аудиоредактором Audacity со вшитым бэкдором. После запуска в систему загружается PowerShell-скрипт TookPS, который открывает SSH-туннель для связи с хакерами и скачивает остальные модули. 🔴Самый коварный модуль называется SeedHunter. Он не ломает сам аппаратный кошелек (это технически невозможно), а внедряется прямо в процессы официальных десктопных приложений - Ledger Live, Ledger Wallet и Trezor Suite. Программа-шпион ждет, пока вы подключите кошелек по USB, и прямо внутри легитимного окна приложения рисует фейковую форму с требованием ввести сид-фразу (с уникальным дизайном под каждый бренд). ⚙️ Помимо кражи крипты, OkoBot превращает ПК в полноценную шпионскую станцию. Он отключает уведомления Windows Defender, подменяет системный файл termsrv.dll для создания скрытого RDP-сервера (чтобы хакеры могли сидеть параллельно с вами) и ставит кейлоггер. Модуль OkoSpyware даже записывает на видео окна менеджеров паролей (1Password) и крипто-расширений (MetaMask, Exodus), попутно устанавливая популярный браузерный стилер Rilide. P.S. Важно помнить главное правило криптобезопасности: легитимные приложения Ledger или Trezor никогда не попросят вас ввести 12 или 24 слова восстановления с клавиатуры компьютера (вся криптография происходит внутри самого девайса). Если окно ввода появилось на экране ПК - это 100% фишинг. 🤖Бесплатный ChatGPT

