Многоступенчатый фреймворк OkoBot использует SSH-туннели и десятки модулей для кражи криптовалют

information security

В январе 2026 года специалисты "Лаборатории Касперского" обнаружили серию атак с использованием ранее неизвестной вредоносной нагрузки, перехватывающей содержимое окон криптовалютных кошельков. В ходе расследования была восстановлена полная цепочка заражения, состоящая из четырёх тесно связанных этапов. Инициатором атаки стал скрипт TookPS - загрузчик, который уже применялся в предыдущих кампаниях. Однако новая волна отличается принципиально иной архитектурой: вместо прямого управления операторы используют SSH-туннель для доставки и оркестровки всех вредоносных модулей. В общей сложности фреймворк включает более 20 различных полезных нагрузок и программ-агентов, охватывающих широкий спектр функций. На момент публикации угроза остаётся активной.

Описание

Первая кампания с использованием TookPS была зафиксирована в марте 2025 года. Тогда скрипты доставляли Python-стилер вместе с утилитой для настройки SSH-туннеля. В апреле 2025 года появилась вторая волна, где TookPS применялся для распространения бэкдора TeviRAT, также в связке с SSH-установщиком. В конце апреля 2025 года механизм претерпел существенные изменения: TookPS стал использоваться только на начальном этапе заражения, а доставка полезной нагрузки была возложена на автоматизированного SSH-бота. Этот новый вариант кампании получил название OkoBot.

Первоначальная версия OkoBot включала загрузчик HDUtil, инжектор extl и браузерное расширение-стилер Rilide, а также плагин-диспетчер на базе Volume2 и бэкдор TeviRAT. Однако в марте 2026 года появилась обновлённая версия: TookPS стал устанавливать Volume2 напрямую, цепочка HDUtil → extl → Rilide была заменена на единый плагин ext_daemon, а TeviRAT удалён - его функции покрыл новый диспетчер плагинов.

Заражение происходит двумя основными путями: через атаку ClickFix и через вредоносное ПО, распространяемое на GitHub под видом легитимных программ. В одном из примеров злоумышленники выложили поддельный пакет SQL Server Management Studio, который на самом деле являлся легальной программой Audacity, скомпилированной с вредоносной вставкой в одну из библиотек. Репозиторий был проиндексирован поисковыми системами и появлялся в топе по запросу SSMS, что создавало иллюзию доверия. Репозиторий просуществовал с конца марта по июнь 2025 года.

Оба вектора приводят к выполнению скрипта TookPS, который устанавливает на систему SSH-клиент, соединяется с управляющим сервером и перенаправляет порт SSH-демона. Через некоторое время автоматизированный SSH-бот подключается к перенаправленному порту и собирает системную информацию: имена пользователей, установленное антивирусное ПО, IP-адрес, версию ОС. Он извлекает файлы криптовалютных кошельков, куки браузеров, профили и учётные данные. Для последующей доставки вредоносных модулей бот отключает уведомления Защитника Windows через правку реестра. Кроме того, он получает доступ к графической сессии: открывает порты для входящего RDP-трафика, создаёт пользователя в группе "Пользователи удалённого рабочего стола", заменяет легитимный termsrv.dll на модифицированный для поддержки множественных одновременных RDP-сессий и создаёт задачу в планировщике для поддержания обратного SSH-туннеля с перенаправлением локального RDP-порта каждый час.

После этого SSH-бот начинает загрузку вредоносных модулей по протоколу SFTP. Одним из первых загружается HDUtil - вспомогательная утилита, защищённая VMProtect и сильно обфусцированная. Она используется для развёртывания других модулей через команду target. Среди дополнительных команд есть enumsessions (вывод списка сессий с указанием типа, имени пользователя, хоста и домена) и enumadapters (имена всех графических адаптеров). Ключевая команда target позволяет выполнять payload с возможностью автоматического обхода UAC через Windows RPC и программу msconfig.exe.

Первый модуль доставки - extl.exe - инжектор DLL, также защищённый VMProtect. Он бесконечно перечисляет активные окна и для процессов Chromium-браузеров внедряет специализированную нагрузку. Инжектор открывает процесс, выделяет память и записывает полезную нагрузку в виде сырых байтов. Затем он разрешает две экспортируемые функции внедрённого кода, которые выполняют финальную распаковку PE и инициируют выполнение. Этот загрузчик устанавливает вредоносные расширения браузера и скрывает их от пользователя. Для этого он использует внутренний движок, разрешающий адреса stripped-функций по байтовым паттернам в стиле YARA. Получив адрес объекта BrowserProcess, загрузчик перехватывает функцию регистрации наблюдателей создания окна браузера. Когда открывается новое окно Chromium, срабатывает перехваченная функция, которая сканирует каталог %APPDATA% пользователя, загружает все .crx-файлы и устанавливает их в браузер с динамическим добавлением в манифест поля custom_args (содержащего HWID и имя браузера). Все установленные таким образом расширения добавляются в специальный массив и затем скрываются из списка установленных расширений и из уведомлений.

В ходе атаки таким способом устанавливалось расширение Rilide - стилер, нацеленный на кражу учётных данных, куки и финансовой информации, особенно криптовалют. Расширение активно используется русскоязычными злоумышленниками с апреля 2023 года.

Финальный модуль, доставляемый через SFTP, - утилита Volume2 с открытым исходным кодом, запускаемая с повышенными привилегиями. Она слинкована с вредоносной библиотекой protobuf.dll (в версии марта 2026 года - version.dll), в которую добавлена экспортируемая функция ProtobufGetVer2, расшифровывающая и запускающая полезную нагрузку. Эта нагрузка является диспетчером плагинов. Он поддерживает четыре встроенные команды: перенастройку клиента, загрузку DLL-импланта в память, загрузку плагина с регистрацией задач и перезапуск диспетчера. Дополнительные задачи могут обрабатываться зарегистрированными плагинами.

В ходе анализа обнаружено пять плагинов: CMD-обёртка (запуск скриптов и команд), PowerShell-обёртка, сборщик информации о системе, дроппер (загрузка дополнительных файлов из встроенного Base64-блобов или по URL) и инжектор процессов (внедрение имплантов в легитимные процессы). Четыре импланта доставляются через инжектор процессов: ext_daemon (аналог extl.exe, но без VMProtect), SeedHunter, MC Keylogger и OkoSpyware.

SeedHunter отслеживает процессы Trezor Suite, Ledger Wallet и Ledger Live и внедряет имплант для сбора seed-фраз. После проверки HWID и определения контекста он перехватывает внутренние функции Electron, связывается с C2-сервером по HTTPS и при получении флага Wait начинает периодическое сканирование USB-устройств по VID и PID. При обнаружении подключённого аппаратного кошелька отображает фишинговую страницу восстановления seed-фразы. Введённая фраза перехватывается и отправляется на сервер, а также сохраняется локально в зашифрованном RC4 виде.

MC Keylogger помимо записи нажатий клавиш логирует буфер обмена (текст, пути скопированных файлов, изображения), информацию о подключаемых USB-устройствах и каждые пять минут создаёт скриншот экрана. Все артефакты сохраняются во временном каталоге.

OkoSpyware перехватывает как нажатия клавиш, так и видеопоток окна целевого приложения. Модуль содержит список из более чем 100 имён исполняемых файлов, включая приложения криптовалютных кошельков (Exodus, Litecoin QT), менеджеры паролей (KeePassXC, 1Password) и другие популярные программы. Для каждого обнаруженного процесса OkoSpyware с помощью встроенного FFmpeg записывает MP4-видео окна и одновременно лог нажатий. Если заголовок окна браузера соответствует регулярному выражению (например, страница расширения MetaMask или Tonkeeper), также запускается запись. Метаданные сохраняются в JSON-файл.

Эксфильтрация всех собранных артефактов (файлов логов, скриншотов, видео) выполняется скриптом PowerShell, получаемым TookPS от C2-сервера. Скрипт загружает данные на сервер по адресу ir-post.php, после чего удаляет локальные копии и очищает историю команд PowerShell.

На момент написания зафиксированы сотни жертв в более чем 25 странах, наибольшая концентрация - в Бразилии, Вьетнаме, Канаде, Мексике и Турции. Атрибуция кампании затруднена, однако операторы используют геоблокировку, не отвечая на запросы с IP-адресов России и стран СНГ. Расширение Rilide распространяется на русскоязычных закрытых киберпреступных форумах, а в коде фишинговых страниц SeedHunter обнаружены комментарии на русском языке.

Описанный фреймворк состоит из множества модулей, написанных в основном на C и C++, обфусцированных и упакованных различными методами. Сквозные технические приёмы прослеживаются на всех этапах, что указывает на тесную интеграцию компонентов в единую высокоуровневую платформу. Кампания OkoBot продолжается более года, постоянно адаптируется, что свидетельствует о её активной поддержке и развитии.

Индикаторы компрометации

IPv4

  • 104.243.32.213
  • 104.243.43.16
  • 62.210.188.209

Domain

  • 2baserec2.guru
  • coffeesaloon.online
  • kbeautyreviews.com
  • livewallpapers.online
  • moonsand.store
  • recavb22.online
  • thatwascringe.com

MD5

  • 11dbc8a2bea04b15f8f68f3f01e8faf9
  • 187a1f68ae786e53d3831166dc84e6d2
  • 2157d2429124ad28db7a26f2477cb985
  • 3d2b43f91f65bfbf36a9c71b6b418876
  • 70fef9fd6e351f4d53cfeee8dcdfcd99
  • 7306885bb4c98f2a9f056104cf092bc9
  • 77cecf5e2a622ae07d8ae9913457ab57
  • 83e6b8fcb92a0b13e109301f8ff649cf
  • ac93a821617aea1f56d4bc0bef4af327
  • acd31c9941b6c1cabd4e45e6877b9038
  • b07d451ee65a1580f20a784c8f0e7a46
  • b4c2e16cdb513be4dc798f88e2527334
  • d84e8dc509308523e0209d3cd3544619
  • dd52f5108a176c62ad807c327734ad12
  • e0c3bc27a65750e740c4f1719e531c7d

Комментарии: 0