Kaspersky GReAT enthüllt OkoBot-Malware-Framework: Speziell zum Stehlen von Kryptowährungs-Wallet-Passwörtern, Browser-Cookies und mehr
Krypto-Kreise (120btc.CoM): Das globale Forschungs- und Analyse-Team von Kaspersky (GReAT) hat ein Malware-Framework namens OkoBot enthüllt. Dieses Framework umfasst über 20 Arten von Malware und Implantaten, die über SSH-Tunnel zusammenarbeiten und speziell darauf abzielen, die Passwörter von Kryptowährungs-Wallets, Browser-Cookies und Kontopasswörter zu stehlen. Es hat bereits Hunderte von Nutzern in 25 Ländern weltweit infiltriert.
OkoBot-Framework: 20 Arten von Malware arbeiten zusammen
OkoBot ist kein einzelnes Malware-Programm, sondern ein komplettes modulares Angriffs-Framework. Kaspersky hat in einem technischen Bericht auf Securelist die vollständige Infektionskette detailliert aufgeschlüsselt: TookPS-Downloader verantwortlich für den ersten Zugriff → SSHbot sammelt Systeminformationen und erstellt einen Rückkanal → HDUtil-Launcher implementiert verschiedene Malware-Module → schließlich werden die gestohlenen Daten über SFTP zurückgesendet.
Das Framework enthält fünf Haupt-Plugins:
- CMD-Wrapper (10xx): Führt Befehlszeilen und einzelne Befehle im System aus
- PowerShell-Wrapper (11xx): Unterstützt die Ausführung von PowerShell-Befehlen
- Umgebungsaufzähler (12xx): Sammelt Systeminformationen, aktive Sitzungen und Prozesse
- Downloader (14xx): Lädt zusätzliche Payloads von eingebetteten Base64-Binärblobs oder URLs herunter
- Prozessinjektor (16xx): Injektiert Malware in normale Prozesse
SeedHunter: Stehlen von Ledger- und Trezor-Passwörtern
Eines der Kernmodule, SeedHunter, überwacht aktive Prozesse im System und injiziert Implantate in Anwendungen wie Trezor Suite, Ledger Wallet und Ledger Live. Wenn ein verbundenes Hardware-Wallet erkannt wird, zeigt SeedHunter eine hartkodierte Phishing-Seite an, die den Benutzer auffordert, sein Passwort einzugeben. Diese Seite verwendet für jeden Wallet-Typ ein unterschiedliches Layout, und die gestohlenen Passwörter werden anschließend verschlüsselt mit RC4 an den C2-Server zurückgesendet.
Kaspersky hat in einer offiziellen Pressemitteilung besonders darauf hingewiesen, dass die Infektionswege von OkoBot hauptsächlich ClickFix-Scams und durch GitHub verbreitete Tarnsoftware umfassen. Forscher identifizierten Fälle von gefälschten SQL Server Management Studio-Installationsprogrammen, die tatsächlich mit Malware-Implantaten des Audacity-Audioeditors versehen waren.
OkoSpyware: Gleichzeitige Aufzeichnung von Tastatureingaben und Bildschirmen
Das neueste Modul von OkoBot, OkoSpyware, erfasst gleichzeitig Tastatureingaben und Video-Streams von Zielanwendungsfenstern. Es listet über 100 ausführbare Dateinamen auf, darunter Exodus, Litecoin QT und andere Kryptowährungs-Wallets, KeePassXC, 1Password und verschiedene gängige Anwendungen. Für jeden identifizierten Prozess verwendet OkoSpyware eine integrierte FFmpeg-Instanz, um MP4-Videos aufzuzeichnen und gleichzeitig die Tasteneingaben zu protokollieren.
Auch Browser sind nicht ausgenommen. Wenn OkoSpyware das Fenster eines Wallet-Erweiterungsfensters wie MetaMask oder Tonkeeper erkennt, startet es automatisch die Aufnahme und das Protokollieren der Eingaben und schreibt den Fenstertitel in eine JSON-Datenprotokolldatei.
Über ein Jahr aktiv, Entwickler als Hauptziel
Die Infektionskette von OkoBot läuft seit April 2025 und ist seitdem über ein Jahr aktiv und entwickelt sich weiterhin. Kaspersky-Forscher weisen darauf hin, dass die am stärksten betroffenen Länder Brasilien, Vietnam, Kanada, Mexiko und die Türkei sind. Obwohl derzeit keine spezifische kriminelle Gruppe identifiziert werden kann, zeigen technische Analysen Spuren von russischsprachigem Code, und die verwendete Spionagesoftware (Rilide) ist in russischsprachigen Cybercrime-Foren weit verbreitet.
Kaspersky warnt in dem Bericht, dass die fortlaufende Entwicklung des OkoBot-Frameworks zeigt, dass die Backend-Wartungsmitarbeiter weiterhin aktiv entwickeln. Mit fortlaufenden Verteilungsaktivitäten hat dieses Framework das Potenzial, noch mehr Kryptowährungsnutzer und -entwickler zu beeinflussen.
Haftungsausschluss: Dieser Inhalt wird nur zu allgemeinen Marketing- und Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle Events, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets oder zur Nutzung von Services betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. WEEX Services und Online-Aktionen sind möglicherweise nicht in allen Regionen verfügbar und unterliegen geltenden Gesetzen, Vorschriften und Berechtigungsanforderungen. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Nutzung von WEEX Services mit lokalen Gesetzen übereinstimmt, und sorgfältig die Risiken vor der Teilnahme an Krypto-bezogenen Aktivitäten zu bewerten.
Das könnte Ihnen auch gefallen

Markt übernimmt die „Zinserhöhung“, Waller kämpft entschlossen gegen die Inflation

Locus Chain präsentiert Demovideo der nächsten Generation dezentraler Börse 'LDEX'

Polygon übernimmt Coinme und führt Personalabbau im Rahmen der Umstrukturierung durch

US-Senat beschließt einstimmig gegen eine Begnadigung von Sam Bankman-Fried

Neue Finanzinfrastruktur oder falsche Plattform: Was macht Web3 Neobank?

Moonbeam Ende: Eine Kette ohne Killeranwendungen muss irgendwann lernen, die Zeichen zu lesen

Japan klassifiziert Kryptowährungen neu als Finanzprodukte und ebnet den Weg für niedrigere Steuern und ETFs

Cardano aktiviert sein erstes durch On-Chain-Governance abgestimmtes Upgrade

Nvidia und Japan schließen Allianz für industrielle physische KI

Englisches Gericht prüft, ob Schulden in Bitcoin beglichen werden können

Moonshot und der DeepSeek 2 Moment: Was sich im KI-Rennen ändert

Du wirst nicht verstehen, was mit Kryptowährungen passiert, wenn du nicht auf die USA schaust!

Hardfork Van Rossem im Cardano-Netzwerk aktiviert; Ist es Zeit für einen Preisanstieg von ADA?

Lyn Alden über die aktuelle Debatte zu Bitcoin: Es gehört nicht zu meinen Top 10 wichtigen Themen

„Ich habe einen Fehler gemacht“: Warren Buffett kauft endlich Google und erklärt warum

CPI von Vale: Warum der Kongress die Einmischung der Regierung ins Visier nimmt

USDT bleibt stabil, USDS bricht ein, der Markt für Stablecoins verändert sich

KI erschüttert das Online-Vertrauen… ZK-Validierung als Lösung

AZ-COM Maruwa investiert 1 Milliarde Yen in JPYC für großen Stablecoin-Vorstoß

Japanischer Logistikriese plant JPYC-Zahlungen für 2.300 Partner

Aktivierung des Handels mit Solana (SOL) und stabile technische Unterstützung

UnitedHealth überrascht Wall Street und signalisiert Turnaround

Wall Street blickt auf den koreanischen Aktienmarkt: KOSPI-Kurs-Gewinn-Verhältnis erreicht 20-Jahres-Tief, Goldman Sachs hält Zielpreis von 12.000 Punkten und empfiehlt Käufe bei Rücksetzern

Circle-Präsident unterstützt USDC als neuen Rivalen, der CRCL-Aktien unter Druck setzt

Spreadefi: Ein genauerer Blick darauf, ob es ein Betrug ist oder nicht

Weltmeisterschaft 2026: Prognosemärkte verzeichnen 5,57 Milliarden Dollar an Wetten vor dem Finale

Krypto: Falsche Polizisten stehlen über 5 Millionen Dollar im Vereinigten Königreich

SpaceX hat seit dem Höchststand über 1 Billion Dollar an Marktwert verloren

Michael Saylor warnt, dass BIP 110 die Neutralität von Bitcoin gefährden könnte











