برترین نماینده کسپرسکی در غرب آسیا

OkoBot: بدافزاری پیشرفته برای سرقت کیف‌های رمزنگاری

Telegram
WhatsApp
LinkedIn

OkoBot: بدافزاری پیشرفته برای سرقت کیف‌های رمزنگاری

تیم تحقیقاتی Kaspersky در ژوئیه ۲۰۲۶ از کشف یک چارچوب بدافزاری پیشرفته و تطور‌یافته به نام OkoBot خبر داد که با هدف‌گذاری صارفین رمزنگاری و استخراج اطلاعات حساس از سیستم قربانیان فعال است. این تهدید نه تنها محدود به سرقت اعتبارنامه‌های مرورگر و ذخیره‌های کیف پول نیست، بلکه قابلیت ضبط ویدئو و صدا، نصب افزونه‌های مخرب، کلید‌ورود‌نویسی، و حتی پیاده‌سازی دسترسی از راه دور را نیز دارد. شواهل نشان‌دهنده اپراتورهای روسی‌گو و سوء‌استفاده از تکنیک‌های پیشرفتهٔ Obfuscation و Process Injection است. هزاران قربانی در ۲۵+ کشور، از جمله برزیل، ویتنام، کانادا، مکزیک و ترکیه، توسط این کمپین هدف قرار گرفته‌اند.

OkoBot چیست و چه تکاملی داشته است؟

OkoBot یک چارچوب بدافزاری ماژولار است که برای اولین بار در ژانویه ۲۰۲۶ شناسایی شد و از آن زمان تا ژوئیه ۲۰۲۶ نیز فعال و در حال توسعه است. این بدافزار از نسخهٔ نخستین خود که ساده‌تر بود تا نسخهٔ کنونی، تحولات قابل‌توجهی را تجربه کرده و مؤلفه‌های خود را ساده‌سازی و بهینه‌سازی کرده است. تمامی شواهل، از جمله نظرات روسی در کد منبع، استفاده از ابزارهای معروف در انجمن‌های جنایی‌کاری روسی (مانند Rilide stealer)، و حتی محدودسازی دسترسی سرور برای کاربران روسی و کشورهای CIS، نشان‌دهنده دخالت اپراتورهای روسی‌گو است.

مسیر نفوذ و زنجیرهٔ عفونت

OkoBot از طریق چندین بردار اولیه وارد سیستم می‌شود:

  • حملات ClickFix: ایمیل‌های فیشینگ که قربانی را به سایت‌های جعلی هدایت می‌کند و تحت پوشش درخواست‌های پشتیبانی فنی فایل‌های مخرب دانلود می‌کند.
  • بدافزار دروغی برای نرم‌افزار معتبر: فایل‌های مخرب نشر‌شده روی GitHub تحت عنوان نسخهٔ دستکاری‌شدهٔ SQL Server Management Studio یا Audacity.

پس از اجرای اسکریپت PowerShell بدخصوص (TookPS)، زنجیرهٔ عفونت چهار مرحله‌ای شروع می‌شود:

  1. مرحلهٔ اول – TookPS: اسکریپتی که SSH را نصب می‌کند، اتصال C2 برقرار می‌کند و Port Forwarding برای دسترسی خودکار بات فعال می‌کند.
  2. مرحلهٔ دوم – تونل SSH: برقراری ارتباط امن و رمزگذاری‌شده با سرور فرمان و کنترل اپراتور.
  3. مرحلهٔ سوم – ابزارهای راه‌اندازی: نصب اجزای بدافزاری دوم مانند HDUtil و Extension Loader.
  4. مرحلهٔ چهارم – درون‌ریزی نهایی: نصب افزونه‌های مخرب، جاسوس‌افزارها و کلید‌ورود‌نویس در سیستم قربانی.

اجزای اصلی و ظرفیت‌های فنی

بات SSH و مرحلهٔ بازشناخت

اولین مؤلفهٔ اجرا‌شده، SSH bot، سیستم قربانی را بازشناخت می‌کند و:

  • اطلاعات سیستمی را جمع‌آوری می‌کند
  • فایل‌های کیف پول رمزنگاری را شناسایی می‌کند
  • اعتبارنامه‌های ذخیره‌شده در مرورگرها را استخراج می‌کند
  • اطلاعات‌الات Windows Defender را غیرفعال می‌کند
  • دسترسی Remote Desktop (RDP) برای اپراتور ایجاد می‌کند

برای دسترسی REM، بات:

  • پورت‌های فایروال را باز می‌کند
  • حسابکاربری جدیدی برای Remote Desktop ایجاد می‌کند
  • فایل termsrv.dll را برای فعال‌سازی جلسات چندگانهٔ RDP رقعه‌کاری می‌کند
  • پایداری را از طریق Scheduled Task ایجاد می‌کند

HDUtil Launcher

ابزاری محافظت‌شده با VMProtect است که از آن طریق:

  • دستور Target: Payload‌ها را مستقر می‌کند و UAC bypass با استفاده از Windows RPC و فرایند auto-elevated msconfig.exe اجرا می‌کند.
  • دستور Enumsessions: جلسات فعال و جزئیات اتصال آن‌ها را فهرست می‌کند.
  • دستور Enumadapters: اطلاعات کارت گرافیکی را گزارش می‌کند.

Browser Extension Loader (extl.exe)

یک DLL Injector درجه‌دار که:

  • فرایند‌های مرورگرهای مبتنی بر Chromium (Chrome, Brave, Edge) را نظارت می‌کند
  • از موتور Pattern-Matching برای حل توابع داخلی مرورگر استفاده می‌کند
  • افزونه‌های مخرب از فایل‌های .crx را بدون کنترل کاربر نصب می‌کند
  • Manifest افزونه‌ها را با شناسهٔ سخت‌افزاری (hwid) سیستم تغییر می‌دهد
  • افزونه‌ها را از دید کاربر مخفی می‌کند

این مؤلفه Rilide stealer را مستقر می‌کند که از فوریهٔ ۲۰۲۳ به سرقت رمزنگاری متمرکز است.

Plugins Dispatcher

مشروح‌سازی از Volume2 utility با DLL مخرب protobuf.dll (بعدها به version.dll تغییرنام داده‌شد) که پنج plugin‌ را مستقر می‌کند:

  1. CMD Wrapper (10xx): اجرای دستورات سیستمی
  2. PowerShell Wrapper (11xx): اجرای اسکریپت‌های PowerShell
  3. Environment Enumerator (12xx): بازشناخت سیستم
  4. Dropper (14xx): تحویل Payload‌های اضافی
  5. Process Injector (16xx): درون‌ریزی Implant به فرایند‌های معتبر

Implant‌های تحویل‌شده

ext_daemon: نسخهٔ کمتر Obfuscated از extl.exe که همان کارکرد را دارد.

SeedHunter: یک بدافزار کاملاً تخصصی برای سرقت Seed Phrase که:

  • به Trezor Suite، Ledger Wallet و Ledger Live درون‌ریز می‌شود
  • توابع Electron framework را Hook می‌کند تا صفحات فیشینگ نمایش دهد
  • Seed phrase قربانی را استخراج می‌کند
  • با سرور C2 در moonsand[.]store ارتباط برقرار می‌کند
  • کیف‌پول‌های سخت‌افزاری متصل‌شده را از طریق فیلتر کردن USB VID/PID تشخیص می‌دهد

MC Keylogger: علاوه بر کلید‌ورود‌نویسی:

  • کلیپ‌بورد را نظارت می‌کند (متن، تصاویر، فایل‌ها)
  • اتصال دستگاه‌های USB را ثبت می‌کند
  • هر ۵ دقیقه screenshot می‌گیرد

OkoSpyware: ضبط‌کننده ویدئو ۱۰۰+ برنامهٔ هدفمند (کیف پول، مدیریت رمزعبور) که:

  • ضبط‌های ویدئویی را با FFmpeg bundled تولید می‌کند
  • همزمان کلیدورود‌نویسی را انجام می‌دهد
  • فایل‌های MP4 و Metadata JSON ایجاد می‌کند

استخراج و ارسال داده‌ها

Scheduled Task از TookPS، payload استخراج را دریافت می‌کند و تمام artifacts را به endpoint `ir-post.php` سرور C2 ارسال می‌کند. پس از ارسال، فایل‌ها حذف و تاریخچهٔ PowerShell پاک می‌شود.

چرا این تهدید برای سازمان‌های و کاربران ایرانی مهم است؟

ایران دارای جامعهٔ فزاینده‌ای از کاربران cryptocurrency، صرافی‌های دیجیتال و شرکت‌های خدمات blockchain است. OkoBot به‌طور ویژه برای سرقت کیف‌های رمزنگاری و seed phrase طراحی شده است—ابزاری که تقریباً ۱۰۰% از دارایی دیجیتالی قربانی را تضمین می‌کند. علاوه بر آن:

  • دسترسی RAW RDP: مهاجمان پس از سرقت دارایی رمزنگاری، می‌توانند از دسترسی Remote Desktop برای دسترسی به اطلاعات بانکی و مالی سازمان‌های هدف‌شده استفاده کنند.
  • جاسوس‌افزار ویدئویی: OkoSpyware می‌تواند ویدئو حساس کاری‌ها، معاملات بانکی و حتی اطلاعات شخصی را ضبط کند.
  • نرم‌افزار‌های مشروع: استفاده از ابزارهایی نظیر Volume2 و SSH برای تقنیع‌سازی تهدید آن را برای فیلترهای امنیتی سنتی مشکل‌تر می‌کند.
  • قربانیان در منطقه: اگرچه قربانیان اصلی در برزیل و ویتنام هستند، Rilide stealer (که OkoBot از آن استفاده می‌کند) برای کاربران خاورمیانه نیز شناخته‌شده است.

نشانه‌های نفوذ (Indicators of Compromise)

برای شناسایی و بلوکه‌کردن OkoBot، نشانه‌های زیر را نظارت کنید:

دامنه‌های فرمان و کنترل (C2)

  • livewallpapers[.]online
  • thatwascringe[.]com
  • moonsand[.]store

مسیر‌های فایل مشکوک

  • %PROGRAMDATA%HDVideoHDUtil.exe
  • %PROGRAMDATA%hwid.dat
  • %TEMP%extl.exe

هش‌های فایل (MD5)

  • B07D451EE65A1580F20A784C8F0E7A46 (protobuf.dll / version.dll)
  • AC93A821617AEA1F56D4BC0BEF4AF327 (HDUtil.exe)

رویدادهای مشکوک Windows

  • Scheduled Task ایجاد‌شده: کاری زمان‌بندی‌شده‌ای که TookPS را اجرا می‌کند
  • Remote Desktop فعال‌سازی: حسابکاربری جدید برای RDP و ویرایش termsrv.dll
  • Windows Defender غیرفعال: تغییرات Notification Settings و غیرفعال‌سازی Real-time Protection
  • Process Injection: درون‌ریزی کد به مرورگرها و فرایند‌های سیستمی
  • SSH Installation: نصب و اجرای SSH در بخش PROGRAMDATA

توصیه‌های عملی برای محافظت

  1. نرم‌افزار آنتی‌ویروس و EDR راه‌اندازی کنید: راهکارهای مدرن EDR/XDR با قابلیت تحلیل رفتاری می‌توانند Injection و فعال‌سازی Scheduled Task را تشخیص دهند.
  2. Windows Defender را فعال نگه‌دارید: حتی اگر نرم‌افزار امنیتی سوم‌طرف نصب شده باشد، Windows Defender باید فعال باقی‌ماند.
  3. Remote Desktop را محدود کنید: RDP را فقط برای کاربران معتبر فعال کنید و برای دسترسی از VPN استفاده کنید.
  4. Scheduled Task را نظارت کنید: کار‌های زمان‌بندی‌شده غیرمتعارفی که TookPS یا PowerShell اسکریپت‌های مشکوک اجرا می‌کنند را بررسی کنید.
  5. دامنه‌های C2 را بلوک کنید: دامنه‌های فهرست‌شده فوق را در فایروال و سیستم‌های DNS Filtering بلوک کنید.
  6. فایل‌های ضمیمه ایمیل را احتیاط کنید: فایل‌های اجرایی، فشرده و اسکریپت‌ها از ایمیل ناشناخته را بدون بررسی اجرا نکنید.
  7. آپ‌دیت Windows را روزآمد نگه‌دارید: لغزش‌های Windows (از جمله CVE‌های دسترسی RDP و UAC Bypass) باید رفع‌شده باشند.
  8. کیف‌پول‌های رمزنگاری را محافظت کنید: Seed Phrase را هرگز در کامپیوتر متصل‌شده به اینترنت ذخیره نکنید. برای نگه‌داری طولانی‌مدت، کیف‌پول‌های سخت‌افزاری استفاده کنید.
  9. رمزعبور‌های قوی و MFA استفاده کنید: حتی اگر اعتبارنامه‌ها سرقت شوند، MFA می‌تواند دسترسی غیرمجاز را محدود کند.
  10. نرم‌افزار شامل جاسوس‌افزار ویدئویی بشناسید: استفاده‌های غیرمتعارف برای FFmpeg، VLC یا ابزار ضبط تصویر را نظارت کنید.

خلاصه

OkoBot یک تهدید جدی و متطور است که تاکنون به هزاران قربانی در سراسر جهان حمله کرده است. ترکیب تکنیک‌های Injection، Obfuscation، و ظرفیت‌های جاسوسی آن را برای تیم‌های امنیتی بسیار چالش‌برانگیز می‌سازد. کاربران و سازمان‌های ایرانی—به‌خصوص آن‌هایی که در حوزهٔ cryptocurrency و خدمات مالی فعالند—باید نسبت به این تهدید بسیار هشیار باشند و تدابیر دفاعی چند‌لایه را اعمال کنند. جزئیات کامل فنی و IOC‌های اضافی در گزارش اصلی Kaspersky روی Securelist در دسترس است.


مشاوره امنیتی رایگان با کارشناسان فدک رایان

اگر کسب‌وکار یا سازمان شما در حوزهٔ خدمات مالی، ارزهای رمزنگاری یا تجارت الکترونیکی فعالیت می‌کند و نگران مواجهه با تهدیداتی از این‌چنین هستید، کارشناسان فدک رایان با تکیه بر تجربهٔ چندین‌ساله در پیاده‌سازی راهکارهای امنیتی کسپرسکی و دفاع در برابر تهدیدات رمزنگاری آماده‌اند تا ارزیابی امنیتی جامع انجام دهند و سؤالات تخصصی شما را پاسخ دهند. برای دریافت مشاوره رایگان، تحلیل وضعیت امنیتی سازمان یا هماهنگی جلسهٔ فنی، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید.