تحقیقات امنیتی جدید نشان می‌دهد یک چارچوب بدافزار پیچیده به نام OkoBot از آوریل ۲۰۲۵ در حال هدف قرار دادن کاربران ویندوز است، با تمرکز ویژه بر سرقت عبارت بازیابی (Seed Phrase) کیف‌پول‌های سخت‌افزاری محبوب Ledger و Trezor.

تیم تحلیل و تحقیق جهانی کسپرسکی (GReAT) در گزارش خود روز چهارشنبه فاش کرد که این بدافزار در بیش از ۲۵ کشور فعال بوده و صدها قربانی را در تله‌متری خود شناسایی کرده است. بیشترین تمرکز حملات در برزیل، ویتنام، کانادا، مکزیک و ترکیه گزارش شده است.

SeedHunter: ماژول دزدی عبارت بازیابی که درون اپلیکیشن بیدار می‌شود

خطرناک‌ترین مؤلفه OkoBot ماژولی به نام SeedHunter است. برخلاف روش‌های سنتی فیشینگ که کاربر را به وب‌سایت‌های جعلی هدایت می‌کنند، SeedHunter مستقیماً به فرآیند اپلیکیشن دسکتاپ واقعی تزریق (Inject) می‌شود.

مکانیزم حمله: Electron Hooking و تقلب بصری

  • شناسایی هدف: بدافزار به دنبال فرآیندهای Trezor Suite، Ledger Wallet و Ledger Live می‌گردد.
  • تزریق در Electron: از آنجا که این اپلیکیشن‌ها بر پایه فریمورک Electron ساخته شده‌اند، SeedHunter به ساختار داخلی آن‌ها (IPC، DOM، Console) قلاب (Hook) می‌زند.
  • مکانیزم Триگر USB: اگر سرور فرماندهی (C2) در moonsand[.]store پرچم Wait را فعال کرده باشد، بدافزار با اسکن شناسه‌های فروشنده و محصول (VID/PID) در پورت‌های USB، منتظر اتصال دستگاه سخت‌افزاری واقعی می‌ماند. بلافاصله بعد از اتصال، صفحه فیشینگ نمایش داده می‌شود.
  • استخراج داده: عبارت تایپ‌شده توسط قربانی، به کنسول داخلی صفحه送達 شده و از طریق تابع قلاب‌شده mal_LogConsoleMessage با یک مارکر @:app:print استخراج، به فرمت JSON تبدیل و با رمزنگاری RC4 در فایل موقت ذخیره می‌شود.
نمایه فنی ماژول SeedHunter و نحوه تزریق در اپلیکیشن‌های Electron

نکته حیاتی: خودِ کیف‌پول سخت‌افزاری در این حمله هیچ نقشی ندارد و امنیت kriptوگرافیک آن نقض نشده است. دستگاه به درستی از دادن کلید خصوصی امتناع می‌کند، اما نرم‌افزار همراه (Companion App) در کامپیوتر آلوده، فریبنده عمل می‌کند و از کاربر عبارت بازیابی را درخواست می‌کند.

تاریخچه و پیشین: از macOS تا ویندوز، تکامل روش "تزریق درِ برنامه"

ایده فیشینگ درون‌برنامه‌ای (In-App Phishing) نوظهور نیست، اما SeedHunter با تغییر مکان رسم صفحه، سطح تهدید را بالا برده است:

  • AMOS (macOS): تیم Moonlock Lab پیش از این دزدهای macOS را ردیابی کرده بود که Ledger Live را کشیده و یک کلون تروجان‌دار در /Applications قرار می‌دادند.
  • GlassWorm (Windows, مارس ۲۰۲۵): از WMI برای تشخیص اتصال USB استفاده می‌کرد، اپلیکیشن واقعی را می‌کشت و پنجره خودش را نمایش می‌داد.
  • نوآوری SeedHunter: اپلیکیشن اصلی را در حال اجرا نگه می‌دارد و صفحه مخرب را مستقیماً در.Context آن (درون فرآیند Electron) رندر می‌کند. این کار تشخیص را برای کاربر و بسیاری از راهکارهای امنیتی بسیار سخت‌تر می‌سازد.

راه‌های نفوذ اولیه: ClickFix و نرم‌افزار تروجان‌دار در گیت‌هاب

OkoBot از دو وکتور اصلی برای ورود به سیستم قربانی استفاده می‌کند:

۱. طعمه ClickFix

یک تکنیک مهندسی اجتماعی که کاربر را فریب می‌دهد تا دستورات مخرب PowerShell را با ذریعه‌ای مثل «رفع خطا» یا «تایید هویت» کپی و اجرا کند.

۲. مخزن جعلی در گیت‌هاب: SQL Server Management Studio که در واقع Audacity است

تحقیقات کسپرسکی روی یک مخزن گیت‌هاب که खुद را SQL Server Management Studio (SSMS) معرفی می‌کرد، متمرکز بود. در واقعیت، باینری توزیع‌شده ویرایشگر صوتی متن‌باز Audacity بود که یکی از کتابخانه‌های آن (protobuf.dll یا مشابه) با بارم‌افزار مخرب بازسازی شده بود. این مخزن در رتبه‌بندی جستجوی گیت‌هاب برای «SSMS» در صدر نتایج قرار داشت و از مارس تا ژوئن ۲۰۲۵ فعال بود.

زنجیره заражение: از TookPS تا کنترل کامل از راه دور (RDP)

هر دو مسیر اجرا، در نهایت TookPS را راه‌اندازی می‌کنند — یک دانلودر قدرتمند PowerShell که کسپرسکی از مارس ۲۰۲۵ (در حمله‌های جعلی DeepSeek و سایت‌های دانلود نرم‌افزار تجاری) ردیابی می‌کند.

مراحل پس از نفوذ:

  1. تونل SSH معکوس: TookPS کلاینت SSH را نصب می‌کند، به سرور مهاجم متصل شده و پورت دیمون SSH محلی را فوروارد (Port Forwarding) می‌کند.
  2. ربات SSH خودکار: یک ربات از طریق تونل به سرور قربانی متصل شده و:
    - انباردهی کامل سیستم (نرم‌افزارهای امنیتی نصب‌شده، فایل‌های کیف‌پول، کوکی‌ها، پروفایل‌های مرورگر، اعتبارنامه‌ها).
    - خاموش کردن اعلان‌های Windows Defender از طریق رجیستری.
    - آماده‌سازی برای دسترسی مداوم.
  3. استحکام دسترسی (Persistence) با RDP:
    • باز کردن فایروال برای RDP ورودی.
    • افزودن حساب کاربری به گروه Remote Desktop Users.
    • جایگزینی termsrv.dll با نسخه وصله‌شده برای فعال‌سازی جلسات همزمان RDP.
    • ثبت وظیفه زمان‌بندی‌شده Apple Sync برای بازسازی تونل SSH معکوس به پورت RDP محلی هر ساعت.
  4. اجرای ماژول‌ها: ماژول‌ها از طریق SFTP تحویل داده می‌شوند. لانچر HDUtil (بسته‌بندی شده با VMProtect) آن‌ها را اجرا کرده و از طریق یک دور زدن UAC از نوع RPC که پروژه Zero گوگل در ۲۰۱۹ مستند کرده، ارتقای مجوز silenzioso انجام می‌دهد.
  5. بارم‌افزار نهایی (Volume2): یک ابزار متن‌باز برای کنترل صدا، حامل یک protobuf.dll مخرب است که بارم‌های اصلی را رمزگشایی و اجرا می‌کند.

آرسنال جاسوسی OkoBot: فراتر از کیف‌پول

کسپرسکی پنج پلاگین (Plugin) اصلی را بازیابی کرده است که عملکردهای زیر را پوشش می‌دهند:

  • Process Injector: مسئول تزریق SeedHunter در اپلیکیشن‌های هدف.
  • OkoSpyware: نظارت بر بیش از ۱۰۰ برنامه اجرایی (بررسی شده: Exodus، Electrum، Atomic Wallet، مرورگرها، کلاینت‌های FTP، ابزارهای VPN و...).
  • Credential Harvester: دزدیدن اطلاعات احراز هویت از مرورگرها و ذخیره‌سازی‌های محلی.
  • File Grabber: استخراج فایل‌های حساس بر اساس الگو.
  • Clipboard Monitor: نظارت بر کلیپ‌بورد برای جایگزینی آدرس‌های ارز دیجیتال (Crypto Clipper).

توصیه‌های امنیتی برای محافظت از دارایی‌های کریپتو

✅ اقدامات فوری و پیشگیرانه

  • هرگز عبارت بازیابی را در کامپیوتر تایپ نکنید. دستگاه‌های لجر و ترزور عبارت را مستقیماً روی نمایشگر خود نمایش می‌دهند و در آن‌ها وارد می‌کنید، نه در اپلیکیشن دسکتاپ.
  • نرم‌افزارها را فقط از وب‌سایت رسمی دانلود کنید. از گیت‌هاب، سورس‌فورج، یا سایت‌های協力第三方 برای دانلود Ledger Live، Trezor Suite یا SSMS استفاده نکنید.
  • ClickFix را بشناسید: هیچ وب‌سایت قانونی شما را نمی‌خواهد دستورات PowerShell را در Win+R یا ترمینال اجرا کنید.
  • امضای دیجیتال را بررسی کنید: قبل از اجرای هر نصب‌کننده، راست‌کلیک → Properties → Digital Signatures را چک کنید. امضای معتبر Ledger SAS یا Trezor Company (SatoshiLabs) باید وجود داشته باشد.
  • EDR/AV را به‌روز نگه دارید: کسپرسکی و سایر البندروهای اصلی امضاهای OkoBot را شناسایی کرده‌اند (مثل HEUR:Trojan.Win32.OkoBot).
  • RDP را اگر لازم نیست غیرفعال کنید: و پورت ۳۳۸۹ را در فایروال ببندید.

نتیجه‌گیری: لایه نرم‌افزاری، کمربند امنیتی است

حمله OkoBot یک یادآوری قاطع است که امنیت کیف‌پول سخت‌افزاری تا مرز دستگاه فیزیکی امتدادها پیدا می‌کند. لایه نرم‌افزاری (Companion App، درایورها، سیستم‌عامل) سطح حمله گسترده‌ای را فراهم می‌کند که مهاجم با بهره‌گیری از اعتماد کاربر به UI رسمی، دفاع‌های سخت‌افزاری را بی‌معنی می‌سازد.

با توجه به اینکه OkoBot تا ۱۵ ژوئیه ۲۰۲۵ هنوز فعال گزارش شده و زیرساخت C2 آن (moonsand[.]store) در کار است، انتظار می‌رود 변종‌ها و кампین‌های جدیدی از این فریمورک شاهد باشیم. هوش‌مندانه‌ترین دفاع، شك در برابر هر درخواستی برای وارد کردن عبارت بازیابی در محیط کامپیوتر است — حتی اگر از اپلیکیشنی ظاهر شود که شما خودتان نصب کرده‌اید.


منبع اصلی: گزارش امنیتی کسپرسکی GReAT | تحلیل فنی: Securelist