Démarrage Oko Bot le piège qui transforme l'interface de la bourse en vol de semences

Auteur: Publié 6 min de lectura 190 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un nouveau cadre de malware identifié comme Oko Bot a une fois de plus montré que la plus grande faiblesse dans la sécurité de cryptomoneda n'est pas la puce d'un sac à main physique, mais le système d'exploitation autour de l'utilisateur. Les chercheurs de Kaspersky ont décrit en juillet 2026 un module spécifique, appelé SeedHunter, qui visait à persuader les propriétaires de sacs à main physiques d'écrire leur phrase de récupération dans le propre logiciel de bureau légitime du fabricant, et ainsi voler des mots comme s'il s'agissait d'une capture d'écran normale ou d'un enregistreur de frappe. Le danger n'est pas que l'appareil physique échoue, mais que l'interface légitime du logiciel devient la fenêtre qui demande et livre la graine à l'attaquant.

La technique est remarquable pour sa subtilité : SeedHunter injecte du code dans des applications de bureau (Trezor Suite, Ledger Live ou variantes) et dessine une page "recovery" dans le vrai client que vous avez installé. Dans certains cas, attendre que l'appareil soit connecté avant de montrer la page, ce qui augmente l'illusion que le matériel demande la phrase. Lorsque la victime écrit les 12, 18 ou 24 mots, le module capture cette entrée et l'exfiltre en JSON, laissant même une copie chiffrée dans un fichier temporaire. La fraude profite de la confiance dans le logiciel officiel et du fait que de nombreux utilisateurs acceptent déjà d'écrire la phrase sur l'ordinateur lorsque le processus semble provenir de la bourse elle-même.

Démarrage Oko Bot le piège qui transforme l'interface de la bourse en vol de semences
Image générée avec IA.

Oko Bot n'est pas limité à cette seule astuce : c'est une plate-forme modulaire avec plus de vingt composants qui incluent les téléchargements PowerShell (TookPS), les tunnels SSH inversés, le navigateur identifie le vol, l'enregistrement vidéo de fenêtres qui correspondent aux modèles (MetaMask, Tonkeeper), les enregistreurs de frappe et l'installation d'extensions de chrome malveillantes comme Riide. Les attaquants ont utilisé des vecteurs aussi variés que les dépôts de GitHub-cut qui ont promis logiciel d'affaires et clicFix qui exécute le code malveillant. L'engagement peut devenir une porte arrière persistante pour la télécommande, l'exfiltration et le déploiement de nouveaux modules.

Les implications sont claires : même si la bourse physique continue à fonctionner et nie la clé privée, le logiciel d'accompagnement et le système hôte peuvent tromper l'utilisateur pour livrer la graine. Par conséquent, la sécurité d'un portefeuille de matériel est évaluée non seulement pour sa résistance physique ou cryptographique, mais aussi pour la chaîne complète: l'ordinateur, les mises à jour, les bibliothèques tierces et l'hygiène des utilisateurs. Kaspersky a signalé des victimes dans plus de 25 pays, avec des concentrations au Brésil, au Vietnam, au Canada, au Mexique et à Türkiye, et a noté des signes de chevauchement possible avec les communautés russophones sans attribuer définitivement la campagne à un acteur connu.

Pour les utilisateurs et les gestionnaires qui veulent réduire les risques, il existe des mesures concrètes et vérifiables. Tout d'abord, ne jamais entrer la phrase de récupération dans un ordinateur ou un logiciel de bureau à moins que l'écran de l'appareil le demande explicitement et de manière vérifiable; la règle pratique est de toujours regarder l'écran physique de la bourse avant de taper n'importe quel mot. Réinstaller l'application de la bourse à partir du site officiel et valider les signatures lorsque disponible aide à éviter les binaires échoués; en outre, garder le système d'exploitation à jour, avoir EDR / antivirus activé et restreindre les services d'accès à distance tels que RDP empêche l'escalade facile de l'attaquant.

Si vous soupçonnez une infection, il y a des artefacts que Kaspersky a identifiés comme des indicateurs utiles pour la chasse en bout de ligne : tâches programmées avec des noms suspects tels que « Apple Sync », fichiers en% Programm DATA% comme hwid.dat ou des routes telles que% ProgrammDATA%\\ HDVideo\\ HDUtil.exe, présence de% USERPROFILE%\\ .ssh\ go.bat, modifications du fichier termrv.dll, comptes inattendus dans le groupe Remote Desktop Users, tunnels SSH sortants du site local qui apparaissent dans l'interface utilisateur et extensions non-malicieuses dans le navigateur. Face à une preuve d'engagement, il est prudent d'isoler la machine, de collecter des indicateurs de réponse et d'envisager une réinstallation complète du système d'exploitation parce que les attaquants laissent des portes qui sont difficiles à fermer complètement de l'équipe engagée elle-même.

Démarrage Oko Bot le piège qui transforme l'interface de la bourse en vol de semences
Image générée avec IA.

Du point de vue opérationnel, les organisations doivent vérifier les sources logicielles utilisées par leurs employés : les attaquants continuent d'exploiter la confiance dans GitHub et d'autres dépôts pour distribuer des installateurs échoués. Les équipes de sécurité devraient alerter sur les comportements inhabituels tels que les processus qui démarrent les téléchargements de PowerShell, les tunnels SSH sortants et le pare-feu ou les modifications d'enregistrement qui silence les alertes de sécurité. La segmentation du réseau et la restriction des ports sortants (par exemple, le blocage des SSH sortants vers des destinations non approuvées) limitent la capacité de l'attaquant à établir des canaux persistants.

Les fabricants se souviennent de la règle de base : le sac à main physique ne peut filtrer ses graines par lui-même. Ledger souligne que la phrase ne quitte pas l'appareil, et Trezor souligne que votre logiciel ne devrait pas commander la graine sauf dans les processus où l'écran de l'appareil le confirme. Si vous voyez une page qui demande la semence sans confirmation physique sur l'écran de l'appareil, ne pas l'écrire et immédiatement déconnecter l'équipement réseau. Des liens utiles pour vérifier les bonnes pratiques et les procédures officielles sont disponibles sur les pages des fabricants et dans les ressources de réponse aux incidents: vous pouvez consulter la documentation de sécurité de Trezor à https: / / trezor.io / sécurité / et les guides de soutien de Ledger https: / / support.ledger.com /. Pour un contexte technique et une recherche IoC, l'équipe Kaspersky garde des publications et des entrées de blog sur son site général https: / / www.kaspersky.com /.

En bref, SeedHunter et la plateforme OkoBot représentent une évolution naturelle des techniques de voleurs numériques : combiner l'ingénierie sociale et l'injection en processus légitimes transforme n'importe quelle application de bureau en une passerelle possible. La meilleure défense est d'éviter d'introduire la graine dans l'ordinateur, de renforcer l'hygiène de l'environnement et d'agir rapidement face à tout signe d'engagement.

Couverture

Autres

Plus de nouvelles sur le même sujet.