Seehund Oko Bot die Falle, die die Purse-Schnittstelle in den Samendiebstahl verwandelt

Autor: Veröffentlicht 5 min de lectura 190 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer Malware-Rahmen identifiziert als Oko Bot hat erneut gezeigt, dass die größte Schwäche der Kryptomoneda-Sicherheit nicht der Chip einer physischen Geldbörse, sondern das Betriebssystem um den Benutzer ist. Kaspersky-Forscher beschrieben im Juli 2026 ein bestimmtes Modul namens SeedHunter, zielt darauf ab, physische Geldbörsenbesitzer zu überzeugen, ihre Wiederherstellungsphrase innerhalb der eigenen legitimen Desktop-Software des Herstellers zu schreiben, und so stiehlen Wörter als ob es eine normale Bildschirmerfassung oder ein Keylogger wäre. Die Gefahr ist nicht, dass das physische Gerät ausfällt, sondern dass die legitime Schnittstelle der Software zum Fenster wird, das den Saat an den Angreifer anfordert und liefert..

Die Technik ist für ihre Feinheit bemerkenswert: SeedHunter injiziert Code in Desktop-Anwendungen (Trezor Suite, Ledger Live oder Varianten) und zieht eine "Recovery" Seite innerhalb des realen Clients, den Sie installiert haben. In einigen Fällen warten, bis das Gerät angeschlossen werden, bevor die Seite angezeigt wird, was die Illusion erhöht, dass die Hardware den Satz anfordert. Wenn das Opfer die 12, 18 oder 24 Wörter schreibt, erfasst das Modul, dass es als JSON eingegeben und exfiltert und sogar eine verschlüsselte Kopie in einer temporären Datei lässt. Betrug nutzt das Vertrauen in die offizielle Software und die Tatsache, dass viele Benutzer bereits zustimmen, den Satz auf dem Computer zu schreiben, wenn der Prozess scheint aus der Geldbörse selbst kommen.

Seehund Oko Bot die Falle, die die Purse-Schnittstelle in den Samendiebstahl verwandelt
Bild generiert mit IA.

Oko Bot ist nicht auf diesen einzigen Trick beschränkt: Es ist eine modulare Plattform mit mehr als zwanzig Komponenten, die PowerShell (TookPS) Downloads, Umkehr-SSH-Tunnel, Browser-Anmelde-Diebstahl, Videoaufnahme von Fenstern, die Muster (MetaMask, Tonkeeper), Keylogger und Installation von schädlichen Chromium-Erweiterungen wie Riide. Die Angreifer haben Vektoren so vielfältig wie GitHub-cut Repositories verwendet, die Business-Software versprach und ClickFix, die den bösartigen Code ausführen. Das Engagement kann zu einer dauerhaften Hintertür für Fernsteuerung, Exfiltration und Bereitstellung neuer Module werden.

Die Implikationen sind klar: Auch wenn der physische Geldbeutel weiter arbeitet und den privaten Schlüssel verweigert, können die begleitende Software und das Host-System den Benutzer täuschen, um den Samen zu liefern. Daher wird die Sicherheit eines Hardware-Portfolios nicht nur für seinen physischen oder kryptographischen Widerstand, sondern auch für die komplette Kette beurteilt: Computer, Updates, Bibliotheken von Drittanbietern und Benutzerhygiene. Kaspersky berichtete Opfer in mehr als 25 Ländern, mit Konzentrationen in Brasilien, Vietnam, Kanada, Mexiko und Türkiye, und bemerkte Anzeichen einer möglichen Überschneidung mit russischsprachigen Gemeinschaften, ohne die Kampagne einem bekannten Schauspieler zu unterziehen.

Für Anwender und Manager, die das Risiko reduzieren wollen, gibt es konkrete und überprüfbare Maßnahmen. Vor allem, niemals den Wiederherstellungsphrasen in einen Computer oder Desktop-Software eingeben, es sei denn, der Bildschirm des Geräts explizit und nachweisbar fordert ihn; die praktische Regel ist, immer den physischen Bildschirm des Geldbeutels zu betrachten, bevor Sie ein beliebiges Wort eingeben. Reinstallieren Sie die Anwendung der Geldbörse von der offiziellen Website und validieren Sie Signaturen, wenn verfügbar hilft, verseilte Binaries zu vermeiden; außerdem halten Sie das Betriebssystem auf dem neuesten Stand, haben EDR / Antivirus aktiviert und begrenzen Remote Access Services wie RDP verhindert einfache Eskalation des Angreifers.

Wenn Sie eine Infektion vermuten, gibt es Artefakte, die Kaspersky als nützliche Indikatoren für die Endpunktjagd identifiziert hat: Aufgaben programmiert mit verdächtigen Namen wie "Apple Sync", Dateien in% Programm DATA% wie hwid.dat oder Routen wie% ProgrammDATA%\ HDVideo\\ HDUtil.exe, Anwesenheit von% USERPROFILE%\\\ .ssh\ go.bat, Änderungen der Termsrv.dll-Datei, unerwartete Konten in der Gruppe Remote Desktop-Benutzer, ausgehende SSH-Tunnel von der lokalen Website, die in der UI und nicht-malicious Erweiterungen im Browser erscheinen. Angesichts eines Verpflichtungsnachweises ist es ratsam, die Maschine zu isolieren, Indikatoren für die Reaktion zu sammeln und eine vollständige Neuinstallation des Betriebssystems zu prüfen weil die Angreifer Türen verlassen, die schwer vollständig vom engagierten Team selbst zu schließen sind.

Seehund Oko Bot die Falle, die die Purse-Schnittstelle in den Samendiebstahl verwandelt
Bild generiert mit IA.

Aus betrieblicher Sicht müssen die Unternehmen die Softwarequellen überprüfen, die ihre Mitarbeiter nutzen: Angreifer nutzen weiterhin das Vertrauen in GitHub und andere Repositories, um verseilte Installateure zu verteilen. Sicherheitsteams sollten über ungewöhnliche Verhaltensweisen wie Prozesse, die PowerShell-Downloads, ausgehende SSH-Tunnel und Firewall starten oder Änderungen aufzeichnen, die die Sicherheitsalarme stillen. Die Netzsegmentierung und die Einschränkung von ausgehenden Häfen (z.B. Sperrung von ausgehenden SSH zu nicht genehmigten Zielen) begrenzen die Fähigkeit des Angreifers, persistente Kanäle zu etablieren.

Die Hersteller erinnern sich an die Grundregel: die physikalische Handtasche kann ihr Saatgut nicht selbst filtern. Ledger weist darauf hin, dass die Phrase das Gerät nicht verlässt, und Trezor betont, dass Ihre Software den Samen nicht bestellen sollte, außer in Prozessen, in denen der Gerätebildschirm es bestätigt. Wenn Sie eine Seite sehen, die nach dem Samen ohne physische Bestätigung auf dem Bildschirm des Geräts fragt, nicht schreiben und sofort trennen die Netzwerkausrüstung. Nützliche Links zur Überprüfung bewährter Praktiken und amtlicher Verfahren sind auf den Seiten der Hersteller und auf den Vorfall-Ressourcen verfügbar: Sie können die Sicherheitsdokumentation von Trezor bei https: / / trezor.io / Sicherheit / und Ledgers Unterstützungsführer in https: / / support.ledger.com /. Für einen technischen Kontext und IoC-Suche hält das Kaspersky-Team Publikationen und Blogeinträge auf seiner allgemeinen Website http://www.kaspersky.com/.

Kurz gesagt, SeedHunter und die OkoBot-Plattform stellen eine natürliche Entwicklung der Techniken der digitalen Diebe dar: Die Kombination von Social Engineering mit Injektion in legitime Prozesse macht jede Desktop-App zu einem möglichen Gateway. Die beste Verteidigung ist es, den Samen in den Computer einzuführen, die Hygiene der Umwelt zu stärken und schnell vor allen Zeichen des Engagements zu handeln.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.