Az OkoBot kártevő kriptotárcák és böngészők adatait lopja el
A Kaspersky 2026 januárja óta több OkoBot-támadást azonosított. A kártevő tárcafájlokat, böngészőadatokat és belépési adatokat is összegyűjthet.
Röviden:
- A kriptósok számára valós veszélyről van szó; a Kaspersky 2026 januárja óta több támadást azonosított.
- A fertőzés ClickFix módszerrel vagy trójai kódot rejtő GitHub-alkalmazásokkal indulhat.
- Az OkoBot mind a 20 káros modult SSH-alagúton át kapcsolja a támadók gépeihez.
- A SlowMist hamis LinkedIn-toborzást is feltárt, amely Web3-fejlesztőket céloz.
A Kaspersky 2026 januárja óta több támadást is azonosított
Az OkoBot kártevő a 2025-ben azonosított TookPS kampány továbbfejlesztett változata. A TookPS hamis szoftveroldalakon keresztül terjesztett trójai letöltőprogramot, amely további káros kódokat juttatott a fertőzött eszközökre.
A Kaspersky az OkoBotot már teljes kártevő-keretrendszerként írja le, nem csupán egyetlen rosszindulatú programként. A kiberbiztonsági vállalat arra is figyelmeztetett, hogy a módszer hasonló támadások előtt nyithatja meg az utat.
Az OkoBot kártevő megtévesztéssel juthat be a felhasználók eszközeire
A ClickFix módszerrel a támadók ráveszik az áldozatot, hogy saját maga futtasson le káros parancsokat. Egy másik terjesztési útvonalon módosított GitHub-alkalmazások telepítenek hátsó kaput a számítógépre.
A bejutás után az OkoBot kriptotárcák fájljait, böngészőadatokat és felhasználói belépési adatokat gyűjthet össze. Emellett káros böngészőbővítményeket telepíthet, valamint képernyőképet készíthet a tárcaalkalmazások ablakairól, hogy ellopja a felhasználó kriptovagyonát.
Húsz káros modult irányítanak egyetlen SSH-alagúton keresztül
Az SSH-alagút teszi lehetővé, hogy az OkoBot összes káros komponense kapcsolatot tartson fenn a támadók által irányított távoli gépekkel. Ezen a titkosított kapcsolaton keresztül továbbíthatók a fertőzött számítógépről megszerzett adatok.
A Kaspersky ezt az összehangolt működést emelte ki az OkoBot és a korábbi kampányok közötti egyik fő különbségként. A támadók így ugyanazon a csatornán keresztül kezelhetik a keretrendszer valamennyi káros modulját.
A hamis LinkedIn-toborzók Web3-fejlesztőket céloznak fertőzött kóddal
A támadók LinkedInen Web3-toborzóknak adják ki magukat, majd egy állítólagos technikai interjú részeként hamis GitHub-tárolót küldenek a blokkláncfejlesztőknek. Azt állítják, hogy a tárolóban lévő működő prototípust még az interjú előtt ki kell próbálni.
A folyamat azért megtévesztő, mert egy valódi fejlesztői feladatra hasonlít: a jelölt letölti a kódot, telepíti a szükséges függőségeket, majd elindítja a projektet. Ezzel azonban egy távoli hozzáférést biztosító trójai program kerülhet az eszközre, amely projektkulcsokat, felhős belépési adatokat és tárcabővítmények adatait lophatja el.
A SlowMist egy külön macOS-kampányra is figyelmeztetett. Annak célja belépési adatok és Telegram-munkamenetek megszerzése, majd a befektetők átirányítása olyan hamis oldalakra, amelyek elkérik a tárcák helyreállító kifejezését.
Hogyan értelmezzük ezt a hírt?
Az OkoBot azért különösen veszélyes, mert nem egy távoli, elméleti fenyegetés: a támadók a felhasználó vagy a fejlesztő saját műveletére építenek. Egy hitelesnek tűnő technikai feladat, GitHub-tároló vagy böngészőben megjelenő utasítás elég lehet ahhoz, hogy a káros kód bekerüljön az eszközre, majd tárcaadatokat és belépési adatokat gyűjtsön. A Kaspersky által azonosított, 20 modult összehangoló keretrendszer azt mutatja, hogy ez jóval több egy egyszerű adathalász próbálkozásnál.
A hír egyértelmű figyelmeztetés a kriptós felhasználóknak és különösen a Web3-fejlesztőknek: ismeretlen forrásból kapott parancsot vagy kódot nem szabad rutinszerűen futtatni. A hamis toborzás azért hatékony, mert valós munkafolyamatot utánoz, ezért itt nem a kapkodás, hanem az ellenőrzés az első védelmi vonal. A saját kulcsos tárcák biztonsága végső soron az eszköz biztonságán is múlik, így az OkoBotot komolyan kell venni.
Mit érdemes még tudni?
Mi az az OkoBot?
Az OkoBot egy kártevő-keretrendszer, amely több káros modult hangol össze egy fertőzött eszközön. Kriptotárcák fájljait, böngészőadatokat és belépési adatokat is megpróbálhat megszerezni.
Mi az a ClickFix módszer?
A ClickFix egy megtévesztési módszer, amelyben a támadó ráveszi a felhasználót, hogy saját maga futtasson le egy káros parancsot. Gyakran hibajavításnak, biztonsági ellenőrzésnek vagy szükséges lépésnek álcázzák az utasítást.
Mi az az SSH-alagút?
Az SSH-alagút titkosított csatorna két számítógép között. Használható szabályos távoli elérésre is, de kártevőknél arra szolgálhat, hogy a támadók észrevétlenebbül továbbítsák a megszerzett adatokat.
Mi az a távoli hozzáférést biztosító trójai program?
A távoli hozzáférést biztosító trójai program olyan kártevő, amely lehetővé teheti, hogy a támadó távolról műveleteket végezzen a fertőzött eszközön. Így fájlokhoz, belépési adatokhoz vagy a böngészőben tárolt információkhoz is hozzáférhet.
Videó
Ebben a videóban végigvesszük, miért tért vissza a nagy pénz a kriptópiacra, és miért nőttek az Ethereum-ETF-ek négyszer gyorsabban, mint a Bitcoin-ETF-ek.
Blokklánc
Két thaiföldi üzletember beperelte a Tethert, mert szerintük a cég 2025 októberében bírói végzés nélkül, jogellenesen fagyasztotta be stablecoinjaikat.
Tőzsde
A Binance az USA-n kívüli jogosult felhasználóknak kínálja az opciókat, amelyek lehívásakor ténylegesen megkapják vagy átadják a mögöttes értékpapírokat.
Altcoin
A Core DAO rendkívüli hard forkot készít elő, de nem vonja vissza a megerősített tranzakciókat. A felhasználói eszközök biztonságban maradtak.








