OkoBot:新型加密货币窃密框架,GitHub伪装软件传播
卡巴斯基披露OkoBot新型恶意软件框架,通过GitHub伪装软件和ClickFix攻击感染用户,利用SSH隧道协调20+模块窃取加密货币钱包内容。本文详细分析攻击链、IOC和防御建议,适用于安全分析师和加密货币用户。
🔍 High 其他
卡巴斯基发现名为OkoBot的复杂恶意软件框架,专门针对加密货币用户。该框架通过GitHub上伪装成SQL Server Management Studio等合法软件的样本和ClickFix攻击传播,利用超过20个恶意负载和植入模块,通过SSH隧道协调,窃取加密货币钱包内容、按键记录和屏幕截图。
来源:Kaspersky Securelist | 2026-07-15 | 原文链接
🔍 关键发现
- OkoBot框架包含20多个恶意负载,覆盖初始感染、持久化、数据窃取等全生命周期,并通过SSH隧道进行指挥控制。
- 初始感染主要通过GitHub上伪装成SSMS等软件的恶意仓库和ClickFix攻击实现,仓库被搜索引擎索引,用户信任度高。
- 框架核心模块包括TookPS下载器、UAC绕过、浏览器扩展加载器、种子猎人、键盘记录器、间谍软件等,最终窃取加密货币钱包窗口内容。
⚔️ 攻击链分析
1. 初始感染:用户从GitHub下载伪装成SSMS的恶意软件或点击ClickFix攻击,执行TookPS脚本。 2. 后门连接:TookPS下载并执行SSH bot,建立与C2的SSH隧道。 3. 负载分发:通过SSH隧道,攻击者分发启动器、插件调度器、注入器等模块。 4. 数据窃取:插件调度器加载种子猎人、键盘记录器、间谍软件等,窃取加密货币钱包窗口内容、按键记录、屏幕截图,并通过SSH隧道回传。
🚩 失陷指标 (IOC)
Trojan-Downloader.Win32.TookPS.*Trojan.Win64.BypassUAC.*Trojan-Banker.Script.Agent.genTrojan.Win32.Dllhijack.*Backdoor.Win32.TeviRat.*Trojan-PSW.Win64.Stealer.*Trojan-Spy.Win64.Keylogger.*Trojan-Spy.Win64.Agent.*Trojan.Win64.Agent.*
🛡️ 缓解建议
- ✅ 使用端点检测和响应(EDR)方案,监控异常PowerShell执行、SSH隧道建立和未知进程注入行为。
- ✅ 加强软件下载来源验证,避免从非官方GitHub仓库下载安装包,尤其是声称是SSMS等知名软件的仓库。
- ✅ 部署行为分析规则,检测窗口内容截取、键盘记录、屏幕截图等敏感操作,并阻止未授权的SSH反向连接。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ OkoBot如何实现持久化?
通过UAC绕过模块提升权限,并利用启动器(Launcher)安装持久化机制,如计划任务或注册表运行键,确保每次系统启动时重新激活。此外,SSH bot保持与C2的持续连接。
❓ OkoBot如何窃取加密货币钱包?
使用浏览器扩展加载器注入恶意扩展,监控加密货币钱包网页;同时通过种子猎人(SeedHunter)模块直接捕获钱包窗口的屏幕内容,结合键盘记录器窃取助记词或密码。
❓ 防守方如何检测OkoBot感染?
监控异常的PowerShell进程(如TookPS脚本执行)、非标准端口上的SSH出站连接、以及进程注入行为(如ext_daemon插件注入其他进程)。使用YARA规则匹配已知的IOC和恶意模块特征。