19 ساعت پیش
زمان مطالعه : 7 دقیقه
کسپرسکی از شناسایی بدافزار جدیدی خبر داد که سرمایهگذاران ارزهای دیجیتال را هدف گرفته
شرکت امنیت سایبری کسپرسکی از شناسایی یک چارچوب بدافزاری جدید خبر داده که با استفاده از مهندسی اجتماعی و برنامههای آلوده در گیتهاب (GitHub)، سرمایهگذاران ارزهای دیجیتال را هدف قرار میدهد. به گفته کسپرسکی، این بدافزار که «OkoBot» نام دارد، زنجیره آلودگی خود را از طریق روشهای مهندسی اجتماعی آغاز میکند. بدافزار OkoBot با قابلیت سرقت فایلهای کیف پول، اطلاعات مرورگر و دادههای حساس کاربران، تهدیدی جدی برای سرمایهگذاران کریپتو محسوب میشود.
شرکت امنیت سایبری کسپرسکی (Kaspersky) از شناسایی یک چارچوب بدافزاری جدید خبر داده که با استفاده از مهندسی اجتماعی و برنامههای آلوده در گیتهاب (GitHub)، سرمایهگذاران ارزهای دیجیتال را هدف قرار میدهد.
بدافزار OkoBot چگونه عمل میکند؟
به گفته کسپرسکی، این بدافزار که «OkoBot» نام دارد، زنجیره آلودگی خود را از طریق روشهای مهندسی اجتماعی آغاز میکند.
یکی از این روشها تکنیکی به نام ClickFix است که کاربران را فریب میدهد تا دستورات مخرب را بهصورت دستی اجرا کنند. همچنین مهاجمان از برنامههای آلوده منتشرشده در GitHub استفاده میکنند تا یک بکدور (Backdoor) روی دستگاه قربانی نصب شود.
در این رابطه بخوانید : ریپل استیبل کوین خود با پشتوانه دلار را راه اندازی خواهد کرد
بر اساس گزارش منتشرشده توسط کسپرسکی، پس از آلوده شدن دستگاه، OkoBot قادر است:
- فایلهای کیف پولهای ارز دیجیتال را سرقت کند.
دادههای مرورگرها را جمعآوری کند.
نام کاربری و رمز عبور کاربران را استخراج کند.
افزونههای مخرب را به مرورگر اضافه کند.
پنجره نرمافزارهای کیف پول را رهگیری و ثبت کند.
داراییهای دیجیتال کاربران را به سرقت ببرد.
کسپرسکی اعلام کرده که از ژانویه ۲۰۲۶ تاکنون چندین حمله مرتبط با این خانواده بدافزاری را شناسایی کرده است.
OkoBot نسخه تکاملیافته بدافزار TookPS است
بررسیهای کسپرسکی نشان میدهد OkoBot در واقع نسخه پیشرفتهتری از یک کمپین بدافزاری قدیمیتر به نام TookPS است که نخستین بار در سال ۲۰۲۵ شناسایی شد.
کمپین TookPS از طریق وبسایتهای جعلی دانلود نرمافزار، یک تروجان دانلودکننده را در اختیار قربانیان قرار میداد. اکنون OkoBot با قابلیتهای گستردهتر و ساختاری پیشرفتهتر، راه را برای حملات مشابه و کپیبرداریشده نیز هموار کرده است.
یکی از تفاوتهای مهم OkoBot با کمپینهای قبلی، استفاده از تونل SSH برای مدیریت و انتقال دادهها است.
این بدافزار حدود ۲۰ ماژول مخرب مختلف را از طریق این تونل اجرا میکند. این روش به مهاجمان اجازه میدهد دادههای سرقتشده را از رایانههای آلوده به سرورهای تحت کنترل خود منتقل کنند، بدون اینکه بهراحتی شناسایی شوند.

زنجیره آلودگی اصلی بدافزار OkoBot. منبع: Kaspersky
کمپین جدید بدافزاری، توسعهدهندگان Web3 را در لینکدین هدف گرفته
در گزارش جداگانهای، شرکت امنیت بلاکچینی SlowMist از شناسایی یک کمپین بدافزاری دیگر خبر داده که توسعهدهندگان حوزه Web3 را از طریق فرصتهای شغلی جعلی در لینکدین (LinkedIn) هدف قرار میدهد.
در این حملات، مهاجمان خود را بهعنوان استخدامکنندگان پروژههای Web3 معرفی میکنند و با توسعهدهندگان بلاکچین ارتباط برقرار میکنند.
سپس یک مخزن جعلی GitHub را برای قربانی ارسال میکنند و ادعا میکنند این پروژه، نسخه اولیه محصول (MVP) است که باید پیش از مصاحبه استخدامی مورد بررسی و اجرا قرار گیرد.
شبیهسازی فرآیند واقعی استخدام برای فریب توسعهدهندگان
به گفته SlowMist، روند این حمله شباهت بسیار زیادی به یک مصاحبه فنی واقعی دارد.
توسعهدهندگان معمولاً در چنین شرایطی:
همچنین بخوانید : حمله خسوف در بلاکچین چیست؟(Eclipse Attack)
- کد پروژه را دریافت میکنند.
وابستگیهای نرمافزاری را نصب میکنند.
پروژه را اجرا میکنند.
همین شباهت باعث میشود تشخیص حمله برای بسیاری از افراد دشوار باشد.
هدف نهایی؛ سرقت کلیدها و اطلاعات حساس پروژهها
بدافزار مورد استفاده در این حملات در نهایت یک تروجان دسترسی از راه دور (RAT) را روی دستگاه قربانی نصب میکند.
پس از آلوده شدن سیستم، مهاجمان میتوانند به اطلاعات حساس مختلفی دسترسی پیدا کنند، از جمله:
- کلیدهای پروژههای بلاکچینی
اطلاعات حسابهای ابری (Cloud Credentials)
دادههای افزونههای کیف پول ارز دیجیتال
اطلاعات حساس توسعهدهندگان
SlowMist تأکید کرده که این حملات محدود به یک مورد خاص نیستند و روندی رو به رشد را نشان میدهند.
به گفته این شرکت:
«مهاجمان بهطور فزایندهای از سناریوهایی مانند استخدام نیرو، بررسی کدها و همکاری در پروژهها استفاده میکنند تا توسعهدهندگان را به اجرای مخازن مخرب ترغیب کنند.»
حملات جدید علیه کاربران macOS نیز شناسایی شد
این گزارش تنها یک روز پس از هشدار دیگری از سوی SlowMist منتشر شد.
در آن هشدار، این شرکت از شناسایی یک کمپین بدافزاری جدید علیه کاربران macOS خبر داده بود. هدف این حملات سرقت اطلاعات ورود کاربران و ربودن اطلاعات تلگرام آنها است.
مهاجمان در ادامه تلاش میکنند کاربران را به وبسایتهای جعلی هدایت کرده و آنها را فریب دهند تا عبارت بازیابی (Seed Phrase) کیف پول خود را وارد کنند. اقدامی که میتواند به از دست رفتن کامل داراییهای دیجیتال منجر شود.
جمعبندی
گزارشهای جدید کسپرسکی و SlowMist نشان میدهد که مجرمان سایبری بیش از گذشته کاربران و فعالان حوزه ارزهای دیجیتال را هدف قرار دادهاند. بدافزار OkoBot با قابلیت سرقت فایلهای کیف پول، اطلاعات مرورگر و دادههای حساس کاربران، تهدیدی جدی برای سرمایهگذاران کریپتو محسوب میشود.
همچنین توسعهدهندگان Web3 نیز در معرض حملات پیچیدهای قرار گرفتهاند که از طریق فرصتهای شغلی جعلی در لینکدین و مخازن آلوده GitHub انجام میشوند. کارشناسان امنیتی توصیه میکنند کاربران و توسعهدهندگان پیش از اجرای هر نرمافزار یا مخزن کد ناشناس، اعتبار منبع آن را بهدقت بررسی کنند.
ترجمه شده توسط مجله خبری نیپوتو
خرید و فروش ارزهای دیجیتال از امروز شروع کنید
ممکن است علاقه مند باشید
ثبت دیدگاه
لیست نظرات (0)
انتخاب سردبیر
مفاهیم پایه
بیشتر بخوانید

























