إطار OkoBot الخبيث يستهدف محافظ العملات الرقمية عبر سرقة العبارات الاسترجاعية

منذ أبريل 2025، ظهر إطار برمجي خبيث يُعرف باسم OkoBot يعمل على أجهزة ويندوز، ويضم وحدات متعددة تتجاوز العشرين حمولة خبيثة. أخطر هذه الوحدات هي SeedHunter التي تستهدف مالكي محافظ العملات الرقمية مثل Ledger وTrezor عبر صفحات مزورة داخل التطبيقات الأصلية، بهدف سرقة العبارات الاسترجاعية (Seed Phrases) التي تُعد المفتاح الأساسي للوصول إلى الأصول الرقمية.

خلفيات الهجوم وانتشاره

بحسب تقرير فريق Kaspersky GReAT، رُصدت مئات الإصابات في أكثر من 25 دولة، أبرزها البرازيل، فيتنام، كندا، المكسيك وتركيا. الهجوم لا يستهدف الأجهزة نفسها، بل يعتمد على خداع المستخدم عبر واجهات التطبيقات الرسمية المثبتة على الحاسوب. بمجرد توصيل الجهاز، تُعرض صفحة استرجاع مزورة داخل التطبيق الشرعي، ما يجعل الضحية يعتقد أنها عملية تحقق طبيعية.

وحدة SeedHunter وآلية الحقن

وحدة SeedHunter تراقب تشغيل تطبيقات مثل Ledger Live وTrezor Suite، ثم تقوم بحقن نفسها في البنية الداخلية المبنية على Electron. عند تفعيل “إشارة الانتظار” من خادم التحكم والسيطرة، تظل الوحدة خاملة حتى يتم توصيل جهاز حقيقي عبر منفذ USB، لتظهر بعدها صفحة استرجاع مصممة خصيصًا لكل علامة تجارية. العبارات المدخلة تُلتقط عبر وحدة تسجيل داخلية وتُرسل مشفرة إلى الخادم، ما يتيح للمهاجمين السيطرة الكاملة على المحافظ الرقمية.

طرق التوزيع والخداع

الهجوم يعتمد على مسارين رئيسيين:

  • طُعم ClickFix الذي يستغل صفحات تنزيل مزيفة.
  • برمجيات ملوثة على GitHub، حيث اكتشف الباحثون نسخة معدلة من برنامج Audacity الشهير، أُعيد بناؤها مع مكتبة خبيثة، وكانت تُعرض على أنها SQL Server Management Studio.

بمجرد تثبيت هذه النسخ، يتم تشغيل وحدة TookPS، وهي أداة تنزيل عبر PowerShell، تقوم بفتح نفق SSH إلى خادم المهاجمين، ثم تُسحب بيانات حساسة مثل ملفات المحافظ، كلمات المرور، وملفات تعريف المتصفح.

قدرات إضافية لإطار OkoBot

إلى جانب سرقة العبارات الاسترجاعية، يضم الإطار وحدات مراقبة وتجسس مثل:

  • OkoSpyware لتسجيل الفيديو للشاشات عبر FFmpeg.
  • MC Keylogger لتسجيل ضغطات المفاتيح والنسخ من الحافظة.
  • تثبيت إضافات خفية في متصفحات Chromium مثل Rilide، وهو أداة سرقة معروفة منذ 2023.

كما يقوم الإطار بفتح منافذ RDP، إضافة حسابات جديدة، وتعديل مكتبة termsrv.dll للسماح بجلسات سطح مكتب متزامنة، مما يمنح المهاجمين وصولًا مستمرًا إلى الأجهزة المصابة.

إشارات على هوية المهاجمين

رغم أن كاسبرسكي لم تُحدد جهة مسؤولة بشكل قاطع، إلا أن بعض المؤشرات تشير إلى نشاط جهات ناطقة بالروسية، مثل التعليقات الروسية داخل صفحات SeedHunter، واستثناء عناوين IP روسية من الاستهداف. مع ذلك، تبقى هذه إشارات ضعيفة لا تكفي لإسناد المسؤولية بشكل رسمي.

محمد طاهر
محمد طاهر
المقالات: 1770

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.