تیم تحقیقاتی Kaspersky در ژوئیه ۲۰۲۶ از کشف یک چارچوب بدافزاری پیشرفته و تطوریافته به نام OkoBot خبر داد که با هدفگذاری صارفین رمزنگاری و استخراج اطلاعات حساس از سیستم قربانیان فعال است. این تهدید نه تنها محدود به سرقت اعتبارنامههای مرورگر و ذخیرههای کیف پول نیست، بلکه قابلیت ضبط ویدئو و صدا، نصب افزونههای مخرب، کلیدورودنویسی، و حتی پیادهسازی دسترسی از راه دور را نیز دارد. شواهل نشاندهنده اپراتورهای روسیگو و سوءاستفاده از تکنیکهای پیشرفتهٔ Obfuscation و Process Injection است. هزاران قربانی در ۲۵+ کشور، از جمله برزیل، ویتنام، کانادا، مکزیک و ترکیه، توسط این کمپین هدف قرار گرفتهاند.
OkoBot چیست و چه تکاملی داشته است؟
OkoBot یک چارچوب بدافزاری ماژولار است که برای اولین بار در ژانویه ۲۰۲۶ شناسایی شد و از آن زمان تا ژوئیه ۲۰۲۶ نیز فعال و در حال توسعه است. این بدافزار از نسخهٔ نخستین خود که سادهتر بود تا نسخهٔ کنونی، تحولات قابلتوجهی را تجربه کرده و مؤلفههای خود را سادهسازی و بهینهسازی کرده است. تمامی شواهل، از جمله نظرات روسی در کد منبع، استفاده از ابزارهای معروف در انجمنهای جناییکاری روسی (مانند Rilide stealer)، و حتی محدودسازی دسترسی سرور برای کاربران روسی و کشورهای CIS، نشاندهنده دخالت اپراتورهای روسیگو است.
مسیر نفوذ و زنجیرهٔ عفونت
OkoBot از طریق چندین بردار اولیه وارد سیستم میشود:
- حملات ClickFix: ایمیلهای فیشینگ که قربانی را به سایتهای جعلی هدایت میکند و تحت پوشش درخواستهای پشتیبانی فنی فایلهای مخرب دانلود میکند.
- بدافزار دروغی برای نرمافزار معتبر: فایلهای مخرب نشرشده روی GitHub تحت عنوان نسخهٔ دستکاریشدهٔ SQL Server Management Studio یا Audacity.
پس از اجرای اسکریپت PowerShell بدخصوص (TookPS)، زنجیرهٔ عفونت چهار مرحلهای شروع میشود:
- مرحلهٔ اول – TookPS: اسکریپتی که SSH را نصب میکند، اتصال C2 برقرار میکند و Port Forwarding برای دسترسی خودکار بات فعال میکند.
- مرحلهٔ دوم – تونل SSH: برقراری ارتباط امن و رمزگذاریشده با سرور فرمان و کنترل اپراتور.
- مرحلهٔ سوم – ابزارهای راهاندازی: نصب اجزای بدافزاری دوم مانند HDUtil و Extension Loader.
- مرحلهٔ چهارم – درونریزی نهایی: نصب افزونههای مخرب، جاسوسافزارها و کلیدورودنویس در سیستم قربانی.
اجزای اصلی و ظرفیتهای فنی
بات SSH و مرحلهٔ بازشناخت
اولین مؤلفهٔ اجراشده، SSH bot، سیستم قربانی را بازشناخت میکند و:
- اطلاعات سیستمی را جمعآوری میکند
- فایلهای کیف پول رمزنگاری را شناسایی میکند
- اعتبارنامههای ذخیرهشده در مرورگرها را استخراج میکند
- اطلاعاتالات Windows Defender را غیرفعال میکند
- دسترسی Remote Desktop (RDP) برای اپراتور ایجاد میکند
برای دسترسی REM، بات:
- پورتهای فایروال را باز میکند
- حسابکاربری جدیدی برای Remote Desktop ایجاد میکند
- فایل termsrv.dll را برای فعالسازی جلسات چندگانهٔ RDP رقعهکاری میکند
- پایداری را از طریق Scheduled Task ایجاد میکند
HDUtil Launcher
ابزاری محافظتشده با VMProtect است که از آن طریق:
- دستور Target: Payloadها را مستقر میکند و UAC bypass با استفاده از Windows RPC و فرایند auto-elevated msconfig.exe اجرا میکند.
- دستور Enumsessions: جلسات فعال و جزئیات اتصال آنها را فهرست میکند.
- دستور Enumadapters: اطلاعات کارت گرافیکی را گزارش میکند.
Browser Extension Loader (extl.exe)
یک DLL Injector درجهدار که:
- فرایندهای مرورگرهای مبتنی بر Chromium (Chrome, Brave, Edge) را نظارت میکند
- از موتور Pattern-Matching برای حل توابع داخلی مرورگر استفاده میکند
- افزونههای مخرب از فایلهای .crx را بدون کنترل کاربر نصب میکند
- Manifest افزونهها را با شناسهٔ سختافزاری (hwid) سیستم تغییر میدهد
- افزونهها را از دید کاربر مخفی میکند
این مؤلفه Rilide stealer را مستقر میکند که از فوریهٔ ۲۰۲۳ به سرقت رمزنگاری متمرکز است.
Plugins Dispatcher
مشروحسازی از Volume2 utility با DLL مخرب protobuf.dll (بعدها به version.dll تغییرنام دادهشد) که پنج plugin را مستقر میکند:
- CMD Wrapper (10xx): اجرای دستورات سیستمی
- PowerShell Wrapper (11xx): اجرای اسکریپتهای PowerShell
- Environment Enumerator (12xx): بازشناخت سیستم
- Dropper (14xx): تحویل Payloadهای اضافی
- Process Injector (16xx): درونریزی Implant به فرایندهای معتبر
Implantهای تحویلشده
ext_daemon: نسخهٔ کمتر Obfuscated از extl.exe که همان کارکرد را دارد.
SeedHunter: یک بدافزار کاملاً تخصصی برای سرقت Seed Phrase که:
- به Trezor Suite، Ledger Wallet و Ledger Live درونریز میشود
- توابع Electron framework را Hook میکند تا صفحات فیشینگ نمایش دهد
- Seed phrase قربانی را استخراج میکند
- با سرور C2 در moonsand[.]store ارتباط برقرار میکند
- کیفپولهای سختافزاری متصلشده را از طریق فیلتر کردن USB VID/PID تشخیص میدهد
MC Keylogger: علاوه بر کلیدورودنویسی:
- کلیپبورد را نظارت میکند (متن، تصاویر، فایلها)
- اتصال دستگاههای USB را ثبت میکند
- هر ۵ دقیقه screenshot میگیرد
OkoSpyware: ضبطکننده ویدئو ۱۰۰+ برنامهٔ هدفمند (کیف پول، مدیریت رمزعبور) که:
- ضبطهای ویدئویی را با FFmpeg bundled تولید میکند
- همزمان کلیدورودنویسی را انجام میدهد
- فایلهای MP4 و Metadata JSON ایجاد میکند
استخراج و ارسال دادهها
Scheduled Task از TookPS، payload استخراج را دریافت میکند و تمام artifacts را به endpoint `ir-post.php` سرور C2 ارسال میکند. پس از ارسال، فایلها حذف و تاریخچهٔ PowerShell پاک میشود.
چرا این تهدید برای سازمانهای و کاربران ایرانی مهم است؟
ایران دارای جامعهٔ فزایندهای از کاربران cryptocurrency، صرافیهای دیجیتال و شرکتهای خدمات blockchain است. OkoBot بهطور ویژه برای سرقت کیفهای رمزنگاری و seed phrase طراحی شده است—ابزاری که تقریباً ۱۰۰% از دارایی دیجیتالی قربانی را تضمین میکند. علاوه بر آن:
- دسترسی RAW RDP: مهاجمان پس از سرقت دارایی رمزنگاری، میتوانند از دسترسی Remote Desktop برای دسترسی به اطلاعات بانکی و مالی سازمانهای هدفشده استفاده کنند.
- جاسوسافزار ویدئویی: OkoSpyware میتواند ویدئو حساس کاریها، معاملات بانکی و حتی اطلاعات شخصی را ضبط کند.
- نرمافزارهای مشروع: استفاده از ابزارهایی نظیر Volume2 و SSH برای تقنیعسازی تهدید آن را برای فیلترهای امنیتی سنتی مشکلتر میکند.
- قربانیان در منطقه: اگرچه قربانیان اصلی در برزیل و ویتنام هستند، Rilide stealer (که OkoBot از آن استفاده میکند) برای کاربران خاورمیانه نیز شناختهشده است.
نشانههای نفوذ (Indicators of Compromise)
برای شناسایی و بلوکهکردن OkoBot، نشانههای زیر را نظارت کنید:
دامنههای فرمان و کنترل (C2)
- livewallpapers[.]online
- thatwascringe[.]com
- moonsand[.]store
مسیرهای فایل مشکوک
- %PROGRAMDATA%HDVideoHDUtil.exe
- %PROGRAMDATA%hwid.dat
- %TEMP%extl.exe
هشهای فایل (MD5)
- B07D451EE65A1580F20A784C8F0E7A46 (protobuf.dll / version.dll)
- AC93A821617AEA1F56D4BC0BEF4AF327 (HDUtil.exe)
رویدادهای مشکوک Windows
- Scheduled Task ایجادشده: کاری زمانبندیشدهای که TookPS را اجرا میکند
- Remote Desktop فعالسازی: حسابکاربری جدید برای RDP و ویرایش termsrv.dll
- Windows Defender غیرفعال: تغییرات Notification Settings و غیرفعالسازی Real-time Protection
- Process Injection: درونریزی کد به مرورگرها و فرایندهای سیستمی
- SSH Installation: نصب و اجرای SSH در بخش PROGRAMDATA
توصیههای عملی برای محافظت
- نرمافزار آنتیویروس و EDR راهاندازی کنید: راهکارهای مدرن EDR/XDR با قابلیت تحلیل رفتاری میتوانند Injection و فعالسازی Scheduled Task را تشخیص دهند.
- Windows Defender را فعال نگهدارید: حتی اگر نرمافزار امنیتی سومطرف نصب شده باشد، Windows Defender باید فعال باقیماند.
- Remote Desktop را محدود کنید: RDP را فقط برای کاربران معتبر فعال کنید و برای دسترسی از VPN استفاده کنید.
- Scheduled Task را نظارت کنید: کارهای زمانبندیشده غیرمتعارفی که TookPS یا PowerShell اسکریپتهای مشکوک اجرا میکنند را بررسی کنید.
- دامنههای C2 را بلوک کنید: دامنههای فهرستشده فوق را در فایروال و سیستمهای DNS Filtering بلوک کنید.
- فایلهای ضمیمه ایمیل را احتیاط کنید: فایلهای اجرایی، فشرده و اسکریپتها از ایمیل ناشناخته را بدون بررسی اجرا نکنید.
- آپدیت Windows را روزآمد نگهدارید: لغزشهای Windows (از جمله CVEهای دسترسی RDP و UAC Bypass) باید رفعشده باشند.
- کیفپولهای رمزنگاری را محافظت کنید: Seed Phrase را هرگز در کامپیوتر متصلشده به اینترنت ذخیره نکنید. برای نگهداری طولانیمدت، کیفپولهای سختافزاری استفاده کنید.
- رمزعبورهای قوی و MFA استفاده کنید: حتی اگر اعتبارنامهها سرقت شوند، MFA میتواند دسترسی غیرمجاز را محدود کند.
- نرمافزار شامل جاسوسافزار ویدئویی بشناسید: استفادههای غیرمتعارف برای FFmpeg، VLC یا ابزار ضبط تصویر را نظارت کنید.
خلاصه
OkoBot یک تهدید جدی و متطور است که تاکنون به هزاران قربانی در سراسر جهان حمله کرده است. ترکیب تکنیکهای Injection، Obfuscation، و ظرفیتهای جاسوسی آن را برای تیمهای امنیتی بسیار چالشبرانگیز میسازد. کاربران و سازمانهای ایرانی—بهخصوص آنهایی که در حوزهٔ cryptocurrency و خدمات مالی فعالند—باید نسبت به این تهدید بسیار هشیار باشند و تدابیر دفاعی چندلایه را اعمال کنند. جزئیات کامل فنی و IOCهای اضافی در گزارش اصلی Kaspersky روی Securelist در دسترس است.
مشاوره امنیتی رایگان با کارشناسان فدک رایان
اگر کسبوکار یا سازمان شما در حوزهٔ خدمات مالی، ارزهای رمزنگاری یا تجارت الکترونیکی فعالیت میکند و نگران مواجهه با تهدیداتی از اینچنین هستید، کارشناسان فدک رایان با تکیه بر تجربهٔ چندینساله در پیادهسازی راهکارهای امنیتی کسپرسکی و دفاع در برابر تهدیدات رمزنگاری آمادهاند تا ارزیابی امنیتی جامع انجام دهند و سؤالات تخصصی شما را پاسخ دهند. برای دریافت مشاوره رایگان، تحلیل وضعیت امنیتی سازمان یا هماهنگی جلسهٔ فنی، همین امروز از طریق صفحه تماس با ما با ما در ارتباط باشید.