Mã độc OkoBot mới phát tán 20 payload để đánh cắp dữ liệu

13:59 | 21/07/2026

Một framework phần mềm độc hại mới có tên OkoBot đang phát tán hơn 20 payload trong các cuộc tấn công tập trung vào việc đánh cắp seed phrase ví tiền điện tử, thông tin đăng nhập và các dữ liệu nhạy cảm khác.

OkoBot tiếp cận nạn nhân thông qua các cuộc tấn công ClickFix hoặc các kho lưu trữ GitHub độc hại giả mạo chứa các công cụ phần mềm hợp pháp. Trong một trường hợp được ghi nhận, một kho lưu trữ tuyên bố cung cấp SQL Server Management Studio (SSMS), nhưng thực tế lại phát tán một phiên bản bị lây nhiễm mã độc của công cụ chỉnh sửa âm thanh Audacity.

Các nhà nghiên cứu tại hãng bảo mật Kaspersky cho biết, chiến dịch OkoBot đã diễn ra trong hơn một năm và phát triển từ hoạt động phát tán script PowerShell độc hại TookPS. Tuy nhiên, chuỗi lây nhiễm đã bị thay đổi hoàn toàn, với nhiều giai đoạn tấn công và TookPS được sử dụng trong giai đoạn đầu tiên để cài đặt, cấu hình một bot SSH nhằm phát tán các thành phần độc hại khác.

Chuỗi lây nhiễm OkoBot (Nguồn: Kaspersky)

Bot SSH này cũng chịu trách nhiệm thu thập thông tin hệ thống, bao gồm tên người dùng, phần mềm diệt virus, địa chỉ IP, phiên bản hệ điều hành và vô hiệu hóa thông báo của Windows Defender. Bên cạnh đó, nó cũng thu thập các tệp ví tiền điện tử, cookie trình duyệt và thông tin đăng nhập tài khoản.

Theo Kaspersky, trong số 20 mô-đun mà OkoBot sử dụng trong các cuộc tấn công này, đáng chú ý nhất là:

- Ext daemon/extl.exe: Chèn vào trình duyệt Chrome để bí mật cài đặt và ẩn các tiện ích mở rộng độc hại như Rilide, nhắm mục tiêu vào thông tin đăng nhập, cookie, thông tin tài chính và dữ liệu liên quan đến tiền điện tử.

- SeedHunter: Phần mềm độc hại xâm nhập vào Trezor Suite, Ledger Wallet và Ledger Live để hiển thị màn hình seed recovery giả mạo, nhằm mục đích đánh cắp recovery phrase ví từ nạn nhân.

- MC Keylogger: Ghi lại các thao tác gõ phím và hoạt động của clipboard, bao gồm văn bản, hình ảnh và đường dẫn tệp đã sao chép, đồng thời có thể giám sát các kết nối USB và chụp ảnh màn hình sau 5 phút.

- OkoSpyware: Giám sát 100 chương trình như ví tiền điện tử và trình quản lý mật khẩu, sử dụng FFmpeg để quay video cửa sổ của chúng và ghi lại cả các thao tác gõ phím.

Điều quan trọng cần lưu ý là recovery phrase cung cấp quyền truy cập đầy đủ vào tài sản tiền điện tử của người dùng. Nếu kẻ tấn công có được nó, chúng có thể chuyển tiền sang ví mà các tác nhân này kiểm soát và gần như không có khả năng khôi phục.

Mã độc yêu cầu nạn nhân nhập seed phrase của họ (Nguồn: Kaspersky)

Dữ liệu từ Kaspersky cho thấy phần lớn nạn nhân của OkoBot tập trung ở Brazil, tiếp theo là Việt Nam, Canada, Mexico và Thổ Nhĩ Kỳ. Tuy nhiên, phạm vi hoạt động của chiến dịch này mang tính toàn cầu. Hoạt động của OkoBot lần đầu tiên được ghi nhận vào tháng Giêng năm nay, như một sự phát triển của chiến dịch TookPS đã diễn ra từ tháng 3/2025.

Mặc dù Kaspersky không quy kết OkoBot cho bất kỳ tác nhân đe dọa nào, nhưng các nhà nghiên cứu cho biết quyền truy cập vào các máy chủ lưu trữ các script PowerShell cho giai đoạn đầu của cuộc tấn công bị chặn theo khu vực địa lý. Các nhà nghiên cứu nhận thấy rằng, dữ liệu không được gửi đi khi sử dụng địa chỉ IP từ Nga hoặc Cộng đồng các quốc gia độc lập (CIS).

Các manh mối bổ sung cho thấy kẻ tấn công nói tiếng Nga bao gồm các bình luận bằng tiếng Nga xuất hiện trong mã nguồn của mô-đun SeedHunter, cùng việc sử dụng phần mềm đánh cắp thông tin được quảng bá tích cực trên các diễn đàn tội phạm mạng của Nga chỉ dành cho thành viên được mời.

Báo cáo của Kaspersky cung cấp một tập hợp các dấu hiệu xâm nhập bao gồm mã băm của các plugin độc hại, payload chèn mã độc, bot SSH, đường dẫn tệp, tên miền và địa chỉ IP.

Để lại bình luận