OkoBot恶意框架:通过注入Ledger/Trezor桌面应用窃取钱包助记词
OkoBot恶意软件框架通过注入Ledger/Trezor桌面应用窃取硬件钱包助记词。攻击链包含伪装SSMS的供应链投毒、TookPS隧道、Electron钩子和多模块监控。Kaspersky披露超过25国受害者,提供IOC和检测缓解建议。
🔍 Critical 其他
安全研究团队发现一款名为OkoBot的恶意软件框架,自2025年4月起活跃,通过伪装成SQL Server Management Studio的带后门Audacity应用或ClickFix诱饵感染Windows系统。其核心模块SeedHunter注入到合法的Ledger/Trezor桌面应用(Electron)中,在用户插入硬件钱包后伪造助记词页面,直接盗取恢复短语。该框架已感染超过25个国家数百名受害者,巴西、越南等地区尤为严重。
来源:The Hacker News | 2026-07-15 | 原文链接
🔍 关键发现
- SeedHunter模块通过钩子注入Electron应用,在用户插入硬件钱包时显示伪造的助记词输入页面,窃取的短语经RC4加密后发送至C2(moonsand[.]store)
- 初始感染途径包括伪装成SSMS的恶意GitHub仓库(实际为捆绑后门的Audacity)和ClickFix社交工程,随后通过TookPS PowerShell下载器建立SSH隧道并部署RDP后门
- 框架携带超过20个载荷,包括视频录制(OkoSpyware监控100+进程)、键盘记录(MC Keylogger)、隐藏的Chromium扩展(Rilide窃取器)以及UAC绕过模块(利用2019年Project Zero披露的RPC漏洞)
⚔️ 攻击链分析
1. 通过伪装成SSMS的恶意GitHub仓库或ClickFix诱饵投放TookPS下载器 → 2. TookPS建立SSH反向隧道,攻击者Bot收集系统信息并部署后门(防火墙、RDP) → 3. 下发HDUtil加载器,通过VMProtect打包并利用UAC绕过提权 → 4. 最终载荷包含进程注入器,将SeedHunter注入到Trezor Suite/Ledger Live的Electron进程中,等待硬件钱包插入后显示钓鱼页面
🚩 失陷指标 (IOC)
moonsand[.]store(C2域名)Apple Sync(计划任务名称)%PROGRAMDATA%\hwid.dat%PROGRAMDATA%\HDVideo\HDUtil.exe%USERPROFILE%\.ssh\go.battermsrv.dll(被修改的系统文件)
🛡️ 缓解建议
- ✅ 硬件钱包用户应仅通过设备屏幕确认助记词输入,任何桌面应用内要求输入恢复短语的弹窗均为钓鱼
- ✅ 定期检查计划任务(如'Apple Sync')、异常SSH进程、Remote Desktop Users组成员以及未出现在浏览器扩展列表中的Chromium扩展
- ✅ 从官方渠道下载钱包应用,避免使用GitHub上非官方或评分可疑的SQL/开发工具
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测SeedHunter是否已注入钱包应用?
检查Electron进程的调试日志是否包含'@app:print'标记,或监控对moonsand[.]store的DNS请求,以及临时目录下的RC4加密JSON文件。
❓ Ledger/Trezor官方是否已发布补丁?
无CVE,攻击不利用钱包固件漏洞,而是钓鱼桌面应用用户。厂商强调助记词仅输入到设备本身,桌面应用弹窗请求助记词均为可疑行为。
❓ 受害者主要分布在哪些国家?
根据Kaspersky遥测,前五名为巴西、越南、加拿大、墨西哥和土耳其,共超过25个国家受影响。