OkoSpyware İle Kripto Para Kullanıcılarını Hedef Alan Yeni Kötü Amaçlı Yazılım İskeletini Deşifre Etti

OkoSpyware İle Kripto Para Kullanıcılarını Hedef Alan Yeni Kötü Amaçlı Yazılım İskeletini Deşifre Etti

 GReAT, kripto para kullanıcılarını hedef alan yeni OkoBot kampanyasına ilişkin bulgularını paylaştı. Yeni ve sofistike çerçeve, seed phrase’leri ele geçirmek için TookPS’yi kullanırken, Chromium tabanlı tarayıcıları izlemek ve Rilide stealer da dahil olmak üzere çeşitli kötü amaçlı yazılım türlerini dağıtmak için yeni bir OkoSpyware modülünden yararlanıyor.  

Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT) uzmanları, Ocak 2026’da kripto para cüzdanı pencerelerinin içeriğini yakalama yeteneğine sahip, daha önce bilinmeyen bir kötü amaçlı yazılımın kullanıldığı çok sayıda saldırı tespit etti.

OkoBot olarak adlandırılan bu gelişmiş yeni kötü amaçlı yazılım altyapısı; yerel dosyaları toplama, uzaktan komut çalıştırma, izinsiz tarayıcı eklentileri indirme, kripto para cüzdanlarını çalma, kurtarma ifadelerini ve kimlik bilgilerini ele geçirme, video kaydı alma gibi çok çeşitli eylemleri gerçekleştirmek üzere tasarlanmış 20’den fazla zararlı yük ve implanttan oluşuyor.

Kampanyada kullanılan yeni implantlardan biri, kötü amaçlı eklentileri yüklemek ve gizlemek amacıyla tarayıcı belleğini değiştiren bir yükleyici (loader) olarak öne çıkıyor. OkoBot ayrıca, tuş vuruşlarını (keystrokes) ve hedef uygulamanın penceresindeki video akışını kaydedebilen yeni bir OkoSpyware modülü içeriyor.

OkoSpyware İle Kripto Para Kullanıcılarını Hedef Alan Yeni Kötü Amaçlı Yazılım İskeletini Deşifre Etti

Mevcut veriler, kampanyanın bilinen bir siber suç grubuyla yüksek kesinlikle ilişkilendirilmesine henüz olanak tanımıyor. Bununla birlikte, kullanılan teknikler ve bilgi hırsızı yazılımlar Rusça konuşan tehdit aktörleri tarafından yaygın olarak tercih ediliyor; ayrıca teknik analizler kod içerisinde Rusça kalıntılara işaret ediyor.

Bulaşma süreci genellikle iki ana vektör üzerinden gerçekleşiyor: Tehdit aktörlerinin kullanıcıları kandırarak zararlı kod çalıştırmasını sağladığı toplum mühendisliği odaklı ClickFix saldırıları ve meşru yazılım süsü verilerek GitHub üzerinden dağıtılan kötü amaçlı yazılımlar.

Araştırmacılar inceleme sırasında, yaygın olarak kullanılan Microsoft veri tabanı yönetim aracı SQL Server Management Studio (SSMS) için hazırlanmış sahte bir yükleyici içeren örneğe rastladı.

1785822524 260804 Kaspersky bb g rsel.png

 

Kötü amaçlı yazılım çerçevesi, etkin sistem süreçlerini izleyen ve Trezor Suite, Ledger Wallet ve Ledger Live uygulamalarına bir implant enjekte eden SeedHunter adlı bir kötü amaçlı yazılım bileşeni içeriyor. Bu uygulamalar, kripto varlıkları yönetmek için kullanılan resmi uygulamalar.

SeedHunter, sisteme bağlı bir Trezor veya Ledger donanım cüzdanı tespit ettiğinde, kancalanmış işlevleri devreye sokarak kullanıcının seed phrase’ini ele geçirmeyi amaçlayan, önceden kodlanmış bir kimlik avı sayfası görüntülüyor. Her cüzdan türü için farklı bir tasarıma sahip olan bu sayfalar, kullanıcıların seed phrase’lerini girmelerini sağlamak üzere hazırlanmış.

UGREEN EchoBuds Magic İncelemesi: Dokunmatik Ekranlı Akıllı Şarj Kutusu