الأجهزة والمواضيع

كاسبرسكي تكشف عن إطار OkoBot الخبيث لاستهداف مستخدمي العملات المشفرة

كاسبرسكي تكشف عن إطار عمل خبيث يستهدف مستخدمي العملات المشفرة باستخدام برمجية OkoSpyware

كشف فريق البحث والتحليل العالمي في كاسبرسكي (GReAT) عن تفاصيل حملة خبيثة جديدة تحمل اسم OkoBot، تستهدف مستخدمي العملات المشفرة عبر إطار عمل متطور ينشر برمجية TookPS لاستخراج عبارات الاسترداد، ويستخدم وحدة جديدة تُعرف باسم OkoSpyware لمراقبة المتصفحات المبنية على محرك Chromium، إلى جانب نشر أنواع مختلفة من البرمجيات الخبيثة، مثل Rilide المخصصة لسرقة البيانات.

ووفقًا لكاسبرسكي، استهدفت الحملة مئات الضحايا في أكثر من 25 دولة، فيما سُجل العدد الأكبر من المستخدمين المتضررين في البرازيل وفيتنام وكندا والمكسيك وتركيا. وأكد خبراء الشركة أن هذا التهديد لا يزال قائمًا، ويشكّل خطرًا مستمرًا على مستخدمي العملات المشفرة.

أكثر من 20 حمولة وأداة خبيثة

في يناير 2026، رصد خبراء فريق البحث والتحليل العالمي في كاسبرسكي عدة هجمات استخدمت برمجية خبيثة لم تكن معروفة سابقًا، وتمتلك القدرة على تسجيل محتوى نوافذ محافظ العملات المشفرة.

وأطلق الباحثون على هذا الإطار الخبيث المتطور اسم OkoBot، وتبين أنه يضم أكثر من 20 حمولة خبيثة وأداة زرع، صُممت لتنفيذ مجموعة واسعة من الوظائف، من بينها جمع الملفات المحلية، وتنفيذ الأوامر عن بُعد، وتنزيل إضافات متصفح عشوائية، وسرقة محتوى محافظ العملات المشفرة، وجمع عبارات الاسترداد وبيانات الاعتماد، فضلًا عن تسجيل مقاطع الفيديو وتنفيذ أنشطة خبيثة أخرى.

وتضمنت الحملة أداة تحميل جديدة تعمل على تعديل ذاكرة المتصفح، بهدف تحميل الإضافات الخبيثة وإخفائها. كما يحتوي إطار OkoBot على وحدة OkoSpyware، التي تتولى تسجيل ضغطات لوحة المفاتيح وبث محتوى مرئي لنافذة التطبيق المستهدف.

مؤشرات تقنية مرتبطة باللغة الروسية

لا تكفي المعلومات المتاحة حاليًا لنسب الحملة إلى جهة معروفة في مجال البرمجيات الخبيثة بدرجة عالية من الثقة.

ومع ذلك، لاحظ الباحثون أن التقنيات وبرمجيات سرقة المعلومات المستخدمة في الحملة شائعة بين بعض الجهات الخبيثة الناطقة باللغة الروسية، كما كشف التحليل التقني عن آثار برمجية مكتوبة باللغة الروسية.

كاسبرسكي

كيف تبدأ الإصابة؟

تحدث الإصابة الأولية عادة عبر مسارين رئيسيين. يعتمد المسار الأول على هجمات ClickFix، التي تستخدم فيها الجهات الخبيثة أساليب الهندسة الاجتماعية لخداع المستخدمين ودفعهم إلى تشغيل البرمجيات الضارة بأنفسهم.

أما المسار الثاني، فيعتمد على نشر البرمجيات الخبيثة عبر منصة GitHub في صورة برامج تبدو شرعية. وخلال التحقيق، توصل الباحثون إلى حالة مشابهة تضمنت ملف تثبيت مزيفًا لبرنامج SQL Server Management Studio (SSMS)، وهو أداة من مايكروسوفت تُستخدم على نطاق واسع في إدارة قواعد البيانات.

استهداف تطبيقات Trezor وLedger

يتضمن إطار OkoBot مكونًا خبيثًا يُعرف باسم SeedHunter، يعمل على مراقبة عمليات النظام النشطة وحقن أدوات ضارة داخل تطبيقات Trezor Suite وLedger Wallet وLedger Live، وهي تطبيقات رسمية تُستخدم لإدارة أصول العملات المشفرة.

وعندما تكتشف الأداة وجود محفظة متصلة بتطبيق Trezor أو Ledger، فإنها تشغّل وظائف اعتراضية لعرض صفحة تصيد احتيالي مبرمجة مسبقًا، بهدف سرقة عبارة الاسترداد الخاصة بالمستخدم. وتعتمد هذه الصفحات على تصميم مختلف يتناسب مع كل نوع من المحافظ المستهدفة.

صفحات تصيد احتيالي مستخدمة في حملة OkoBot لسرقة عبارات الاسترداد.

حملة مستمرة وقابلة للتوسع

قال ديمتري غالوف، رئيس وحدة روسيا ورابطة الدول المستقلة في فريق البحث والتحليل العالمي لدى كاسبرسكي:

«تنشط حملة OkoBot منذ أكثر من عام، وقد استمرت حتى يوليو 2026. وتشير طرق الإصابة التي رصدناها إلى أن المطورين من الأهداف الرئيسية لهذه الحملة. ومما يدعو للقلق التطور المتواصل للبرمجية الخبيثة، ما يوضح أن هذا الإطار يخضع لعمليات تعديل وتطوير دورية. ومع استمرار نشر البرمجية الخبيثة وتوزيعها، تظل الحملة قادرة على الوصول إلى أعداد أكبر من المستخدمين والتوسع إلى دول إضافية على المدى القريب».

توصيات كاسبرسكي للحماية

للمحافظة على أمن المستخدمين وسلامة بياناتهم، أوصى خبراء كاسبرسكي بما يلي:

  • عدم اتباع تعليمات صادرة عن مصادر غير موثوقة لتثبيت البرامج أو تشغيل الأوامر، سواء كانت مباشرة أو واردة ضمن دليل، إذ يستخدم المهاجمون هذه الحيلة لاختراق الأنظمة وسرقة البيانات أو السيطرة على الأجهزة.
  • استخدام برنامج حماية قوي، مثل Kaspersky Premium، على الحواسيب والأجهزة المحمولة، للحصول على تحذيرات مبكرة والحماية من البرمجيات الخبيثة قبل إصابة الجهاز.
  • تجنب تخزين كلمات المرور أو عبارات الاسترداد في معرض الصور أو تطبيقات الملاحظات، واستخدام حل موثوق لإدارة كلمات المرور، مثل Kaspersky Password Manager.
  • عدم تعطيل برامج مكافحة الفيروسات أو أدوات الحماية عند تثبيت البرمجيات، مع توخي الحذر عند تنزيل تعديلات الألعاب أو أدوات الغش أو البرامج الخارجية.
  • تحديث أنظمة التشغيل والتطبيقات باستمرار، واستخدام كلمات مرور قوية وفريدة، وتفعيل المصادقة متعددة العوامل كلما كان ذلك ممكنًا.

زر الذهاب إلى الأعلى