
卡巴斯基披露“OkoBot”框架:专攻加密钱包的隐蔽攻击工具
网络安全机构卡巴斯基在最新报告中揭露了一种名为“OkoBot”的新型恶意软件架构,其核心目标为非法获取用户的加密货币资产。该框架具备高度隐蔽性与复杂传播路径,已在全球多个地区引发关注。
攻击路径升级:从虚假下载到远程控制
OkoBot采用社会工程学手段启动入侵流程,典型方式包括诱导用户执行伪装成系统修复工具的恶意脚本,如“ClickFix”类指令。此外,它还通过模仿GitHub开源项目的形式进行投递,嵌入后门程序以实现持久化驻留。
一旦完成部署,该恶意软件可自动扫描并提取本地存储的加密钱包文件、浏览器缓存及登录凭证。同时,它能注入恶意扩展模块,并实时监控钱包应用界面,精准捕获交易输入信息,为资金盗取创造条件。
卡巴斯基指出,自2026年初起,已追踪到多起基于OkoBot家族的活跃攻击事件。该框架被证实是2025年首次曝光的“TookPS”攻击活动的演进形态,后者曾借助伪造软件分发平台传播木马下载器。如今,攻击者借由更复杂的分层部署机制,扩大了潜在受害面。
值得注意的是,OkoBot利用SSH隧道协调多达20个独立载荷,构建起一条稳定的数据回传通道。这种加密通信链路使攻击者能够绕过常规防火墙检测,直接将窃取的敏感信息传输至远程服务器,极大提升了攻击成功率与隐蔽性。
微型词典:SSH隧道——一种加密的端到端连接协议,常被用于在受控网络环境中建立安全通信链路,亦被黑客用于绕过防御体系传输窃密数据。
报告强调,所有恶意行为均依赖于该隧道结构完成,确保攻击链条全程处于加密状态,显著增加了溯源难度。
伪装招聘陷阱:针对开发者的定向渗透策略
与此同时,区块链安全公司SlowMist发布预警,指出一种以虚假岗位招募为名的高级持续性威胁(APT)正在蔓延。攻击者在LinkedIn平台冒充Web3领域人力资源代表,向区块链工程师发送带有诱惑性的职位邀请。
这些消息通常附带指向虚构GitHub仓库的链接,声称其中包含用于技术评估的最小可行产品(MVP)。由于内容设计贴近真实面试流程,许多开发者在未加验证的情况下便下载并运行代码,从而触发恶意程序植入。
所部署的恶意文件主要功能为安装远程访问木马,赋予攻击者对设备的完全操控权。一旦得手,即可窃取项目私钥、云平台认证凭据以及加密钱包相关的扩展配置信息。
SlowMist观察到,此类攻击正逐步演化为利用专业协作场景实施诱骗,涵盖招聘流程、代码审查环节及跨团队项目合作等合法工作流,使得防御边界日益模糊。
该公司特别提醒,当前攻击者已不再局限于单点突破,而是“主动引导开发者在信任环境中激活恶意代码”,形成高可信度的渗透路径。
就在周六报告发布前一日,SlowMist还披露一起针对macOS系统的新型攻击活动,该恶意软件旨在窃取账户凭据并劫持Telegram聊天会话。最终,受害者会被引导向伪造网站提交钱包恢复短语,导致资产被彻底转移。
微型词典:SlowMist——专注于区块链生态审计、漏洞挖掘与威胁情报分析的专业安全机构,致力于提升Web3基础设施安全性。
