چهارچوب بدافزاری پیچیده OkoBot کاربران ارزهای دیجیتال را هدف قرار داد

Kaspersky SecurelistRussia / Global3 دقیقه مطالعه۱۴۰۵/۰۵/۰۱ ساعت ۱۵:۳۰

تصویر مرتبط با خبر: OkoBot framework infection chain
تصویر مرتبط با خبر: OkoBot framework infection chain
خلاصه سریع

اصل خبر در چند خط

چهارچوب بدافزاری OkoBot در ژانویه ۲۰۲۶ شناسایی شد که با استفاده از اسکریپت TookPS و تونل SSH، بیش از ۲۰ ماژول مخرب را هماهنگ می‌کند. هدف اصلی این حملات، سرقت اطلاعات کیف پول‌های ارز دیجیتال است. زنجیره آلودگی شامل چهار مرحله بوده و از بردارهایی مانند حمله ClickFix و بدافزارهای توزیع شده از طریق GitHub استفاده می‌کند. این بدافزارها به عنوان نرم‌افزارهای قانونی مانند بسته جعلی SSMS ظاهر می‌شوند. کسپرسکی این تهدید را با نام‌های مختلفی از جمله Trojan-Downloader.Win32.TookPS شناسایی کرده است. در مارس ۲۰۲۶، نسخه جدیدی از OkoBot کشف شد که در آن Volume2 مستقیماً توسط TookPS نصب می‌شود.

متن خبر

شرح خبر

در ژانویه ۲۰۲۶، محققان کسپرسکی زنجیره آلودگی پیچیده‌ای را کشف کردند که توسط چارچوب بدافزاری جدیدی به نام OkoBot هدایت می‌شود. این چارچوب با استفاده از اسکریپت PowerShell مخرب TookPS آغاز شده و از یک تونل SSH برای هماهنگی بیش از ۲۰ ماژول مخرب استفاده می‌کند. هدف اصلی این حملات، سرقت اطلاعات کیف پول‌های ارز دیجیتال از طریق ربایش محتویات پنجره‌های مربوطه است. بردارهای آلودگی اولیه شامل حمله ClickFix و توزیع بدافزار از طریق مخازن GitHub است که به عنوان نرم‌افزار قانونی مانند بسته جعلی SQL Server Management Studio (SSMS) ظاهر می‌شوند. این کمپین همچنان فعال بوده و تهدیدی جدی برای کاربران ارزهای دیجیتال محسوب می‌شود. چهارچوب بدافزاری OkoBot در ژانویه ۲۰۲۶ شناسایی شد که با استفاده از اسکریپت TookPS و تونل SSH، بیش از ۲۰ ماژول مخرب را هماهنگ می‌کند. هدف اصلی این حملات، سرقت اطلاعات کیف پول‌های ارز دیجیتال است. زنجیره آلودگی شامل چهار مرحله بوده و از بردارهایی مانند حمله ClickFix و بدافزارهای توزیع شده از طریق GitHub استفاده می‌کند. این بدافزارها به عنوان نرم‌افزارهای قانونی مانند بسته جعلی SSMS ظاهر می‌شوند. کسپرسکی این تهدید را با نام‌های مختلفی از جمله Trojan-Downloader.Win32.TookPS شناسایی کرده است. در مارس ۲۰۲۶، نسخه جدیدی از OkoBot کشف شد که در آن Volume2 مستقیماً توسط TookPS نصب می‌شود. این کشف اهمیت زیادی دارد زیرا نشان‌دهنده تکامل بدافزارها و استفاده از روش‌های پیچیده‌تر برای سرقت دارایی‌های دیجیتال است. چارچوب OkoBot با بهره‌گیری از تونل‌های SSH و ماژول‌های متعدد، توانایی فرار از تشخیص سیستم‌های امنیتی را افزایش داده است. علاوه بر این، استفاده از مخازن GitHub برای توزیع بدافزار نشان‌دهنده سوءاستفاده از اعتماد کاربران به پلتفرم‌های معتبر است که می‌تواند تأثیر گسترده‌ای بر امنیت سایبری داشته باشد. این تهدید می‌تواند تأثیر قابل توجهی بر کسب‌وکارهایی داشته باشد که با ارزهای دیجیتال کار می‌کنند، از جمله صرافی‌ها، کیف پول‌های دیجیتال و شرکت‌های سرمایه‌گذاری. سرقت اطلاعات کیف پول‌ها می‌تواند منجر به از دست رفتن دارایی‌های مالی و آسیب به اعتبار این کسب‌وکارها شود. کاربران ایرانی ارزهای دیجیتال نیز در معرض این تهدید قرار دارند، به ویژه آنهایی که از نرم‌افزارهای دانلود شده از منابع غیررسمی استفاده می‌کنند. با توجه به محبوبیت ارزهای دیجیتال در ایران، این حملات می‌توانند خسارات مالی قابل توجهی را به همراه داشته باشند. این کشف می‌تواند منجر به تغییرات در قوانین و مقررات مربوط به امنیت سایبری شود، به ویژه در زمینه حفاظت از داده‌ها و مبارزه با بدافزارها. همچنین، شرکت‌های امنیتی ممکن است نیاز به به‌روزرسانی ابزارها و روش‌های تشخیص خود داشته باشند تا بتوانند با چنین تهدیداتی مقابله کنند. این حملات می‌توانند ابعاد ژئوپلیتیکی داشته باشند، زیرا بدافزارها اغلب از سرورهای واقع در کشورهای مختلف استفاده می‌کنند. شناسایی و مقابله با این تهدیدات ممکن است نیاز به همکاری بین‌المللی داشته باشد. Kaspersky Securelist چهارچوب بدافزاری جدید OkoBot با استفاده از تونل SSH و اسکریپت TookPS، اطلاعات کیف پول‌های ارز دیجیتال را سرقت می‌کند. این تهدید همچنان فعال است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کشف اهمیت زیادی دارد زیرا نشان‌دهنده تکامل بدافزارها و استفاده از روش‌های پیچیده‌تر برای سرقت دارایی‌های دیجیتال است. چارچوب OkoBot با بهره‌گیری از تونل‌های SSH و ماژول‌های متعدد، توانایی فرار از تشخیص سیستم‌های امنیتی را افزایش داده است. علاوه بر این، استفاده از مخازن GitHub برای توزیع بدافزار نشان‌دهنده سوءاستفاده از اعتماد کاربران به پلتفرم‌های معتبر است که می‌تواند تأثیر گسترده‌ای بر امنیت سایبری داشته باشد.

اثر کسب‌وکاری

این تهدید می‌تواند تأثیر قابل توجهی بر کسب‌وکارهایی داشته باشد که با ارزهای دیجیتال کار می‌کنند، از جمله صرافی‌ها، کیف پول‌های دیجیتال و شرکت‌های سرمایه‌گذاری. سرقت اطلاعات کیف پول‌ها می‌تواند منجر به از دست رفتن دارایی‌های مالی و آسیب به اعتبار این کسب‌وکارها شود.

اثر احتمالی برای ایران

کاربران ایرانی ارزهای دیجیتال نیز در معرض این تهدید قرار دارند، به ویژه آنهایی که از نرم‌افزارهای دانلود شده از منابع غیررسمی استفاده می‌کنند. با توجه به محبوبیت ارزهای دیجیتال در ایران، این حملات می‌توانند خسارات مالی قابل توجهی را به همراه داشته باشند.

ارتباط با LegalTech

این کشف می‌تواند منجر به تغییرات در قوانین و مقررات مربوط به امنیت سایبری شود، به ویژه در زمینه حفاظت از داده‌ها و مبارزه با بدافزارها. همچنین، شرکت‌های امنیتی ممکن است نیاز به به‌روزرسانی ابزارها و روش‌های تشخیص خود داشته باشند تا بتوانند با چنین تهدیداتی مقابله کنند.

زاویه رسانه/کشور منبع

Kaspersky Securelist

برچسب‌ها