Az OkoBot kártevő kriptotárcák és böngészők adatait lopja el
A Kaspersky 2026 januárja óta több OkoBot-támadást azonosított. A kártevő tárcafájlokat, böngészőadatokat és belépési adatokat is összegyűjthet.
Röviden:
- A kriptósok számára valós veszélyről van szó; a Kaspersky 2026 januárja óta több támadást azonosított.
- A fertőzés ClickFix módszerrel vagy trójai kódot rejtő GitHub-alkalmazásokkal indulhat.
- Az OkoBot mind a 20 káros modult SSH-alagúton át kapcsolja a támadók gépeihez.
- A SlowMist hamis LinkedIn-toborzást is feltárt, amely Web3-fejlesztőket céloz.
A Kaspersky 2026 januárja óta több támadást is azonosított
Az OkoBot kártevő a 2025-ben azonosított TookPS kampány továbbfejlesztett változata. A TookPS hamis szoftveroldalakon keresztül terjesztett trójai letöltőprogramot, amely további káros kódokat juttatott a fertőzött eszközökre.
A Kaspersky az OkoBotot már teljes kártevő-keretrendszerként írja le, nem csupán egyetlen rosszindulatú programként. A kiberbiztonsági vállalat arra is figyelmeztetett, hogy a módszer hasonló támadások előtt nyithatja meg az utat.
Az OkoBot kártevő megtévesztéssel juthat be a felhasználók eszközeire
A ClickFix módszerrel a támadók ráveszik az áldozatot, hogy saját maga futtasson le káros parancsokat. Egy másik terjesztési útvonalon módosított GitHub-alkalmazások telepítenek hátsó kaput a számítógépre.
A bejutás után az OkoBot kriptotárcák fájljait, böngészőadatokat és felhasználói belépési adatokat gyűjthet össze. Emellett káros böngészőbővítményeket telepíthet, valamint képernyőképet készíthet a tárcaalkalmazások ablakairól, hogy ellopja a felhasználó kriptovagyonát.
Húsz káros modult irányítanak egyetlen SSH-alagúton keresztül
Az SSH-alagút teszi lehetővé, hogy az OkoBot összes káros komponense kapcsolatot tartson fenn a támadók által irányított távoli gépekkel. Ezen a titkosított kapcsolaton keresztül továbbíthatók a fertőzött számítógépről megszerzett adatok.
A Kaspersky ezt az összehangolt működést emelte ki az OkoBot és a korábbi kampányok közötti egyik fő különbségként. A támadók így ugyanazon a csatornán keresztül kezelhetik a keretrendszer valamennyi káros modulját.
A hamis LinkedIn-toborzók Web3-fejlesztőket céloznak fertőzött kóddal
A támadók LinkedInen Web3-toborzóknak adják ki magukat, majd egy állítólagos technikai interjú részeként hamis GitHub-tárolót küldenek a blokkláncfejlesztőknek. Azt állítják, hogy a tárolóban lévő működő prototípust még az interjú előtt ki kell próbálni.
A folyamat azért megtévesztő, mert egy valódi fejlesztői feladatra hasonlít: a jelölt letölti a kódot, telepíti a szükséges függőségeket, majd elindítja a projektet. Ezzel azonban egy távoli hozzáférést biztosító trójai program kerülhet az eszközre, amely projektkulcsokat, felhős belépési adatokat és tárcabővítmények adatait lophatja el.
A SlowMist egy külön macOS-kampányra is figyelmeztetett. Annak célja belépési adatok és Telegram-munkamenetek megszerzése, majd a befektetők átirányítása olyan hamis oldalakra, amelyek elkérik a tárcák helyreállító kifejezését.
Hogyan értelmezzük ezt a hírt?
Az OkoBot azért különösen veszélyes, mert nem egy távoli, elméleti fenyegetés: a támadók a felhasználó vagy a fejlesztő saját műveletére építenek. Egy hitelesnek tűnő technikai feladat, GitHub-tároló vagy böngészőben megjelenő utasítás elég lehet ahhoz, hogy a káros kód bekerüljön az eszközre, majd tárcaadatokat és belépési adatokat gyűjtsön. A Kaspersky által azonosított, 20 modult összehangoló keretrendszer azt mutatja, hogy ez jóval több egy egyszerű adathalász próbálkozásnál.
A hír egyértelmű figyelmeztetés a kriptós felhasználóknak és különösen a Web3-fejlesztőknek: ismeretlen forrásból kapott parancsot vagy kódot nem szabad rutinszerűen futtatni. A hamis toborzás azért hatékony, mert valós munkafolyamatot utánoz, ezért itt nem a kapkodás, hanem az ellenőrzés az első védelmi vonal. A saját kulcsos tárcák biztonsága végső soron az eszköz biztonságán is múlik, így az OkoBotot komolyan kell venni.
Mit érdemes még tudni?
Mi az az OkoBot?
Az OkoBot egy kártevő-keretrendszer, amely több káros modult hangol össze egy fertőzött eszközön. Kriptotárcák fájljait, böngészőadatokat és belépési adatokat is megpróbálhat megszerezni.
Mi az a ClickFix módszer?
A ClickFix egy megtévesztési módszer, amelyben a támadó ráveszi a felhasználót, hogy saját maga futtasson le egy káros parancsot. Gyakran hibajavításnak, biztonsági ellenőrzésnek vagy szükséges lépésnek álcázzák az utasítást.
Mi az az SSH-alagút?
Az SSH-alagút titkosított csatorna két számítógép között. Használható szabályos távoli elérésre is, de kártevőknél arra szolgálhat, hogy a támadók észrevétlenebbül továbbítsák a megszerzett adatokat.
Mi az a távoli hozzáférést biztosító trójai program?
A távoli hozzáférést biztosító trójai program olyan kártevő, amely lehetővé teheti, hogy a támadó távolról műveleteket végezzen a fertőzött eszközön. Így fájlokhoz, belépési adatokhoz vagy a böngészőben tárolt információkhoz is hozzáférhet.
Kereskedés
A GENIUS Act nyomán tíz javaslat született, de az amerikai hatóságok a törvényi határidőig nem adták ki a stablecoin-kibocsátók végleges szabályait.
Kereskedés
A dél-koreai felügyelet megkezdte a szankciós eljárást a Dunamu ellen a 2025. novemberi, 36 millió dolláros hack miatt. A tőzsde késve közölte a támadást.
Bitcoin
A Visa, a Mastercard, az Amazon és a PayPal érdekképviselete felvette tagjai közé a BitPayt, és további Bitcoinra építő startupokkal működne együtt.
Blokklánc
A francia szerencsejáték-felügyelet szerint a Polymarket engedély nélkül működik, és az eredmények manipulálásának kockázatára is figyelmeztet.







