الاقتصاد

حملة OkoBot تستهدف محافظ العملات المشفرة في أكثر من 25 دولة

حملة OkoBot تستهدف محافظ العملات المشفرة في أكثر من 25 دولة

كشف خبراء أمن المعلومات عن حملة خبيثة جديدة باسم OkoBot تستهدف مستخدمي العملات المشفرة، عبر إطار برمجي متطور ينشر برمجية TookPS لاستخراج عبارات الاسترداد، ووحدة OkoSpyware لمراقبة المتصفحات المعتمدة على محرك Chromium.

وتمكنت الحملة من استهداف مئات الضحايا في أكثر من 25 دولة، وسُجل العدد الأكبر من المستخدمين المتضررين في البرازيل وفيتنام وكندا والمكسيك وتركيا. ويستخدم الإطار كذلك برمجيات خبيثة متعددة، بينها Rilide المخصصة لسرقة البيانات.

وفي يناير 2026، رصد خبراء فريق البحث والتحليل العالمي في كاسبرسكي هجمات متكررة ببرمجية لم تكن معروفة سابقًا، ولديها القدرة على تسجيل محتوى نوافذ محافظ العملات المشفرة. ويضم OkoBot أكثر من 20 حمولة خبيثة وأداة زرع، تشمل جمع الملفات المحلية، وتنفيذ الأوامر عن بُعد، وتنزيل إضافات متصفح عشوائية، وسرقة محتوى المحافظ وعبارات الاسترداد وبيانات الاعتماد، إلى جانب تسجيل الفيديو وأنشطة ضارة أخرى.

ومن أدوات الحملة أداة تحميل تعدّل ذاكرة المتصفح لتحميل الإضافات الخبيثة وإخفائها، فيما تسجل وحدة OkoSpyware ضغطات المفاتيح وتبث المحتوى المرئي لنافذة التطبيق المستهدف. كما يرصد مكون SeedHunter عمليات النظام ويحقن أدوات خبيثة في تطبيقات Trezor Suite وLedger Wallet وLedger Live، ثم يعرض صفحة تصيد مصممة وفق نوع المحفظة عند اكتشاف محفظة متصلة، بهدف سرقة عبارة الاسترداد.

وتبدأ الإصابة غالبًا عبر هجمات ClickFix القائمة على الهندسة الاجتماعية، أو عبر برمجيات خبيثة منشورة على GitHub في صورة برامج شرعية. ورصد الباحثون حالة تضمنت ملف تنصيب مزيفًا لبرنامج SQL Server Management Studio (SSMS) من مايكروسوفت.

وقال ديمتري غالوف، رئيس وحدة روسيا ورابطة الدول المستقلة في فريق البحث والتحليل العالمي لدى كاسبرسكي، إن الحملة نشطة منذ أكثر من عام واستمرت حتى يوليو 2026، مشيرًا إلى أن المطورين من أبرز أهدافها. ولم تتوافر معلومات كافية لنسبها بثقة إلى جهة معروفة، رغم رصد تقنيات وآثار برمجية باللغة الروسية.

السلطة الرابعة

صوت الشعب