Kötü amaçlı yazılım çerçevesi adı verilenOkoBotNisan 2025'ten bu yana Windows makinelerinde çalışıyor ve modüllerinden biri, donanım cüzdanı sahiplerini kurtarma cümlelerinden mahrum bırakmak için tasarlandı.

Virüs bulaşmış bir bilgisayarda istek, cüzdanın kendi masaüstü yazılımının içinden gelir. Bazen ilk önce cihazı takana kadar bekler. Sayfa kötü niyetli. Etrafındaki uygulama, yüklediğiniz gerçek uygulamadır ve ifade de cüzdandır.

Kaspersky'nin GReAT ekibi yıkmayı yayınladı Çarşamba günü, 25'ten fazla ülkede telemetride yüzlerce kurban sayıldı. Saldırıya uğrayan kullanıcıların en büyük payı Brezilya, Vietnam, Kanada, Meksika ve Türkiye'de bulunuyor.

Raporda kaç tanesinin bir cümleyi yazdığı yazmıyor. OkoBot 20'den fazla faydalı yük ve implant taşıyor ve 15 Temmuz raporu itibarıyla hâlâ aktifti.

SeedHunter Cihazı Bekliyor

Tohum Avcısıifadesini çalan OkoBot modülüdür. Çerçeve ulaştığında Trezor Suite, Ledger Wallet ve Ledger Live'ı izliyor, bulduğu her şeye enjekte ediyor ve uygulamanın Electron dahili bileşenlerine bağlanıyor. Daha sonra C2'sini sorar moonsand[.]store.

Sunucu bir ayar yaparsa Wait SeedHunter, USB'yi satıcı ve ürün kimliğine göre tarar ve gerçek bir Ledger veya Trezor takılana kadar hareketsiz kalır. Ancak bundan sonra, marka başına bir düzen olacak şekilde sabit kodlanmış bir kurtarma sayfası çizer. Bayrak kapalıyken sayfa hemen görünür. Yazılan ifade, bir sayfanın arkasında sayfanın kendi konsoluna gider. @:app:print işaretleyici ve kancalı mal_LogConsoleMessage alır. Geçici bir dosyaya bir RC4 kopyası bırakılarak JSON olarak ayrılır.

Kırılan şey donanım cüzdanı değildir. Yapıldığı tek şey, anahtarı bırakmayı reddetmektir ve yardımcı yazılımının sizden bunun yerine bu ifadeyi istemesini engelleyemez.

Hilenin yarısı da yeni değil. Ay Kilidi Laboratuvarı Takip edilen macOS hırsızları takas versiyonunu yapıyorum ve THN kaplı klonlanmış Ledger Live uygulamaları: AMOS, Ledger Live'ı öldürdü ve truva atı haline getirilmiş bir klonu bıraktı /Applications 24 kelimeyi talep ediyor.

Cam Solucanı Mart ayında Windows'ta USB tetiklemesini yaptı, WMI kullanarak içeri giren bir cihazı tespit etti ve gerçek uygulamayı sonlandırdıktan sonra kendi penceresini açtı. SeedHunter'ın değiştirdiği şey sayfanın çizildiği yerdir. Uygulamayı çalışır durumda bırakır ve içine çizim yapar.

Aslında Audacity Olan SSMS

İki ana yol vardır: a ClickFix cazibesi, Ve GitHub'da truva atı haline getirilmiş yazılım. Kaspersky deposu, reklamı yapılan SQL Server Management Studio'yu parçaladı. Gönderdiği şey, kitaplıklarından birinin içine kötü amaçlı bir implant yerleştirilerek yeniden oluşturulan ses editörü Audacity idi. En üst sıralarda yer aldı SSMS. Mart 2025'in sonundan Haziran ayına kadar yaşadı.

Her iki yol da yürütülür AldıPSKaspersky'nin o zamandan beri takip ettiği bir PowerShell indiricisi Mart 2025, sahte DeepSeek sayfalarını kullandığında, sahte iş yazılımı indirme siteleri. SSH'yi kurar, saldırgan tarafından kontrol edilen bir sunucuyu arar, yerel SSH arka plan programı bağlantı noktasını iletir ve bekler. Daha sonra otomatik bir SSH botu tünel üzerinden tekrar bağlanır.

Bot, kutuyu kurulu AV'ye kadar envanterler, ardından cüzdan dosyalarını, çerezleri, tarayıcı profillerini ve kimlik bilgilerini tünelden dışarı sürükler. Bir kayıt defteri yazımı ile Defender bildirimlerini susturur ve kendine bir masa oluşturur:

  1. Gelen RDP için güvenlik duvarını açar
  2. Uzak Masaüstü Kullanıcıları grubuna bir hesap ekler
  3. Değiştirilir termsrv.dll eşzamanlı RDP oturumlarına izin veren yamalı bir yapıya sahip
  4. Adı verilen zamanlanmış bir görevi kaydeder Apple Sync Yerel RDP bağlantı noktası için her saat başı ters bir SSH tüneli yeniden oluşturan

Modüller bundan sonra SFTP üzerinden gelir. HDUtil adı verilen VMProtect paketli bir başlatıcı, bunları çalıştırır ve Project Zero'yu atlatan bir Windows RPC UAC yoluyla sessizce yükseltebilir. 2019'da belgelendi.

Son teslimat, kötü amaçlı bir yazılım taşıyan açık kaynaklı bir yardımcı program olan Volume2'dir. protobuf.dll gerçek yükün şifresini çözer ve başlatır: her 20 saniyede bir C2'yi yoklayan bir eklenti dağıtıcısı. Kaspersky beş eklentiyi kurtardı. Bunlardan biri süreç enjektörüdür ve SeedHunter'ı devreye sokan da budur.

Kitin geri kalanı gözetimdir. OkoSpyware, aralarında Exodus ve 1Password'un da bulunduğu 100'den fazla yürütülebilir dosyayı izliyor. Eşleşen pencereyi paketlenmiş bir FFmpeg ile MP4'e çeker ve tuş vuruşlarını buna kaydeder.

Tarayıcı başlıkları normal ifadeyle eşleştirilir, böylece bir MetaMask veya Tonkeeper sekmesi kaydedilir. MC Keylogger girişi, panoyu ve USB aygıtlarını kapsar ve her beş dakikada bir ekran görüntüsü alır. Bir yükleyici, verilen her izinle birlikte gizli Chromium uzantılarını yükler; Nisan 2023'ten bu yana Rusça konuşan tehdit aktörleri tarafından kullanılan bir Chromium hırsızı olan Rilideyükledi.

Kimin Çerçevesi?

Kaspersky bir aktörün adını vermeyecek: "bu kötü niyetli kampanyayı bilinen herhangi bir suç yazılımı aktörüne bağlayamayız." Birinci aşama PowerShell'i barındıran sunucular, Rusya ve BDT IP'lerine boş bir yanıt döndürüyor. Rilide, yalnızca davetle girilebilen Rusça konuşulan forumlarda hareket ediyor.

SeedHunter kimlik avı sayfaları Rusça yorumlar taşıyor. Bunlar yumuşak sinyallerdir ve rapor bunlara bu şekilde yaklaşmaktadır.

Bu rotayı kapatan bir cüzdan CVE'si ve satıcı yaması yok. Bunun yerine uç noktaya iner ve yapılar avlanacak kadar spesifiktir:

  • Gönderilen yapısından değiştirilmişApple Sync
  • %PROGRAMDATA%\hwid.dat%PROGRAMDATA%\HDVideo\HDUtil.exe%USERPROFILE%\.ssh\go.bat
  • termsrv.dlladlı zamanlanmış bir görev
  • Uzak Masaüstü Kullanıcılarında kimsenin eklemediği hesaplar
  • Kullanıcı uç noktalarından giden SSH
  • Tarayıcının uzantı listesinde hiçbir zaman görünmeyenLocal Extension Settings içindeki uzantılar

Kaspersky'nin gönderisinde karmalar ve C2 var alanlar. Satıcılar cihazdaki çizgiyi çekiyor. Ledger,ifadesinin hiçbir zaman hiçbir yere gitmediğini ancak Ledger'ın kendisinin.

Trezor Suite'insizden hiçbir zaman yedeklemenizi yazmanızı istemeyeceğini söylüyorancak Model One'ınstandart kurtarma işlemi Suite'tekikelimeleri alıyor ve yalnızca cihaz sorduğunda. Bunun nedeni, fişi taktığınız için arkasında cihaz ekranında hiçbir şey olmayan bir sayfanın görünmesidir.

Sonra Mart 2026'nın yeniden inşası. TeviRAT gitti. Rilide zincirine uzanan HDUtil gitti ve aynı işi yapan tek bir sevk programı eklentisine katlandı. Volume2 artık doğrudan TookPS'ten geliyor. Hiç kimse uzaklaşmak üzere olduğu bir kod tabanını budamaz.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.