تحقیقات امنیتی جدید نشان میدهد یک چارچوب بدافزار پیچیده به نام OkoBot از آوریل ۲۰۲۵ در حال هدف قرار دادن کاربران ویندوز است، با تمرکز ویژه بر سرقت عبارت بازیابی (Seed Phrase) کیفپولهای سختافزاری محبوب Ledger و Trezor.
تیم تحلیل و تحقیق جهانی کسپرسکی (GReAT) در گزارش خود روز چهارشنبه فاش کرد که این بدافزار در بیش از ۲۵ کشور فعال بوده و صدها قربانی را در تلهمتری خود شناسایی کرده است. بیشترین تمرکز حملات در برزیل، ویتنام، کانادا، مکزیک و ترکیه گزارش شده است.
SeedHunter: ماژول دزدی عبارت بازیابی که درون اپلیکیشن بیدار میشود
خطرناکترین مؤلفه OkoBot ماژولی به نام SeedHunter است. برخلاف روشهای سنتی فیشینگ که کاربر را به وبسایتهای جعلی هدایت میکنند، SeedHunter مستقیماً به فرآیند اپلیکیشن دسکتاپ واقعی تزریق (Inject) میشود.
مکانیزم حمله: Electron Hooking و تقلب بصری
- شناسایی هدف: بدافزار به دنبال فرآیندهای
Trezor Suite،Ledger WalletوLedger Liveمیگردد. - تزریق در Electron: از آنجا که این اپلیکیشنها بر پایه فریمورک Electron ساخته شدهاند، SeedHunter به ساختار داخلی آنها (IPC، DOM، Console) قلاب (Hook) میزند.
- مکانیزم Триگر USB: اگر سرور فرماندهی (C2) در
moonsand[.]storeپرچمWaitرا فعال کرده باشد، بدافزار با اسکن شناسههای فروشنده و محصول (VID/PID) در پورتهای USB، منتظر اتصال دستگاه سختافزاری واقعی میماند. بلافاصله بعد از اتصال، صفحه فیشینگ نمایش داده میشود. - استخراج داده: عبارت تایپشده توسط قربانی، به کنسول داخلی صفحه送達 شده و از طریق تابع قلابشده
mal_LogConsoleMessageبا یک مارکر@:app:printاستخراج، به فرمت JSON تبدیل و با رمزنگاری RC4 در فایل موقت ذخیره میشود.
نکته حیاتی: خودِ کیفپول سختافزاری در این حمله هیچ نقشی ندارد و امنیت kriptوگرافیک آن نقض نشده است. دستگاه به درستی از دادن کلید خصوصی امتناع میکند، اما نرمافزار همراه (Companion App) در کامپیوتر آلوده، فریبنده عمل میکند و از کاربر عبارت بازیابی را درخواست میکند.
تاریخچه و پیشین: از macOS تا ویندوز، تکامل روش "تزریق درِ برنامه"
ایده فیشینگ درونبرنامهای (In-App Phishing) نوظهور نیست، اما SeedHunter با تغییر مکان رسم صفحه، سطح تهدید را بالا برده است:
- AMOS (macOS): تیم Moonlock Lab پیش از این دزدهای macOS را ردیابی کرده بود که Ledger Live را کشیده و یک کلون تروجاندار در
/Applicationsقرار میدادند. - GlassWorm (Windows, مارس ۲۰۲۵): از WMI برای تشخیص اتصال USB استفاده میکرد، اپلیکیشن واقعی را میکشت و پنجره خودش را نمایش میداد.
- نوآوری SeedHunter: اپلیکیشن اصلی را در حال اجرا نگه میدارد و صفحه مخرب را مستقیماً در.Context آن (درون فرآیند Electron) رندر میکند. این کار تشخیص را برای کاربر و بسیاری از راهکارهای امنیتی بسیار سختتر میسازد.
راههای نفوذ اولیه: ClickFix و نرمافزار تروجاندار در گیتهاب
OkoBot از دو وکتور اصلی برای ورود به سیستم قربانی استفاده میکند:
۱. طعمه ClickFix
یک تکنیک مهندسی اجتماعی که کاربر را فریب میدهد تا دستورات مخرب PowerShell را با ذریعهای مثل «رفع خطا» یا «تایید هویت» کپی و اجرا کند.
۲. مخزن جعلی در گیتهاب: SQL Server Management Studio که در واقع Audacity است
تحقیقات کسپرسکی روی یک مخزن گیتهاب که खुद را SQL Server Management Studio (SSMS) معرفی میکرد، متمرکز بود. در واقعیت، باینری توزیعشده ویرایشگر صوتی متنباز Audacity بود که یکی از کتابخانههای آن (protobuf.dll یا مشابه) با بارمافزار مخرب بازسازی شده بود. این مخزن در رتبهبندی جستجوی گیتهاب برای «SSMS» در صدر نتایج قرار داشت و از مارس تا ژوئن ۲۰۲۵ فعال بود.
زنجیره заражение: از TookPS تا کنترل کامل از راه دور (RDP)
هر دو مسیر اجرا، در نهایت TookPS را راهاندازی میکنند — یک دانلودر قدرتمند PowerShell که کسپرسکی از مارس ۲۰۲۵ (در حملههای جعلی DeepSeek و سایتهای دانلود نرمافزار تجاری) ردیابی میکند.
مراحل پس از نفوذ:
- تونل SSH معکوس: TookPS کلاینت SSH را نصب میکند، به سرور مهاجم متصل شده و پورت دیمون SSH محلی را فوروارد (Port Forwarding) میکند.
- ربات SSH خودکار: یک ربات از طریق تونل به سرور قربانی متصل شده و:
- انباردهی کامل سیستم (نرمافزارهای امنیتی نصبشده، فایلهای کیفپول، کوکیها، پروفایلهای مرورگر، اعتبارنامهها).
- خاموش کردن اعلانهای Windows Defender از طریق رجیستری.
- آمادهسازی برای دسترسی مداوم. - استحکام دسترسی (Persistence) با RDP:
- باز کردن فایروال برای RDP ورودی.
- افزودن حساب کاربری به گروه
Remote Desktop Users. - جایگزینی
termsrv.dllبا نسخه وصلهشده برای فعالسازی جلسات همزمان RDP. - ثبت وظیفه زمانبندیشده
Apple Syncبرای بازسازی تونل SSH معکوس به پورت RDP محلی هر ساعت.
- اجرای ماژولها: ماژولها از طریق SFTP تحویل داده میشوند. لانچر
HDUtil(بستهبندی شده با VMProtect) آنها را اجرا کرده و از طریق یک دور زدن UAC از نوع RPC که پروژه Zero گوگل در ۲۰۱۹ مستند کرده، ارتقای مجوز silenzioso انجام میدهد. - بارمافزار نهایی (Volume2): یک ابزار متنباز برای کنترل صدا، حامل یک
protobuf.dllمخرب است که بارمهای اصلی را رمزگشایی و اجرا میکند.
آرسنال جاسوسی OkoBot: فراتر از کیفپول
کسپرسکی پنج پلاگین (Plugin) اصلی را بازیابی کرده است که عملکردهای زیر را پوشش میدهند:
- Process Injector: مسئول تزریق SeedHunter در اپلیکیشنهای هدف.
- OkoSpyware: نظارت بر بیش از ۱۰۰ برنامه اجرایی (بررسی شده:
Exodus،Electrum،Atomic Wallet، مرورگرها، کلاینتهای FTP، ابزارهای VPN و...). - Credential Harvester: دزدیدن اطلاعات احراز هویت از مرورگرها و ذخیرهسازیهای محلی.
- File Grabber: استخراج فایلهای حساس بر اساس الگو.
- Clipboard Monitor: نظارت بر کلیپبورد برای جایگزینی آدرسهای ارز دیجیتال (Crypto Clipper).
توصیههای امنیتی برای محافظت از داراییهای کریپتو
✅ اقدامات فوری و پیشگیرانه
- هرگز عبارت بازیابی را در کامپیوتر تایپ نکنید. دستگاههای لجر و ترزور عبارت را مستقیماً روی نمایشگر خود نمایش میدهند و در آنها وارد میکنید، نه در اپلیکیشن دسکتاپ.
- نرمافزارها را فقط از وبسایت رسمی دانلود کنید. از گیتهاب، سورسفورج، یا سایتهای協力第三方 برای دانلود Ledger Live، Trezor Suite یا SSMS استفاده نکنید.
- ClickFix را بشناسید: هیچ وبسایت قانونی شما را نمیخواهد دستورات PowerShell را در Win+R یا ترمینال اجرا کنید.
- امضای دیجیتال را بررسی کنید: قبل از اجرای هر نصبکننده، راستکلیک → Properties → Digital Signatures را چک کنید. امضای معتبر Ledger SAS یا Trezor Company (SatoshiLabs) باید وجود داشته باشد.
- EDR/AV را بهروز نگه دارید: کسپرسکی و سایر البندروهای اصلی امضاهای OkoBot را شناسایی کردهاند (مثل
HEUR:Trojan.Win32.OkoBot). - RDP را اگر لازم نیست غیرفعال کنید: و پورت ۳۳۸۹ را در فایروال ببندید.
نتیجهگیری: لایه نرمافزاری، کمربند امنیتی است
حمله OkoBot یک یادآوری قاطع است که امنیت کیفپول سختافزاری تا مرز دستگاه فیزیکی امتدادها پیدا میکند. لایه نرمافزاری (Companion App، درایورها، سیستمعامل) سطح حمله گستردهای را فراهم میکند که مهاجم با بهرهگیری از اعتماد کاربر به UI رسمی، دفاعهای سختافزاری را بیمعنی میسازد.
با توجه به اینکه OkoBot تا ۱۵ ژوئیه ۲۰۲۵ هنوز فعال گزارش شده و زیرساخت C2 آن (moonsand[.]store) در کار است، انتظار میرود 변종ها و кампینهای جدیدی از این فریمورک شاهد باشیم. هوشمندانهترین دفاع، شك در برابر هر درخواستی برای وارد کردن عبارت بازیابی در محیط کامپیوتر است — حتی اگر از اپلیکیشنی ظاهر شود که شما خودتان نصب کردهاید.
منبع اصلی: گزارش امنیتی کسپرسکی GReAT | تحلیل فنی: Securelist





