
OkoBot 專攻 Windows 加密貨幣用戶,假錢包畫面直接偷 seed phrase
由 ClickFix、假 GitHub 軟件到桌面程式,逐步拆解感染途徑
Kaspersky 公開咗一套仍然活躍嘅 Windows 惡意程式框架 OkoBot,入面有超過 20 個攻擊模組,由偷瀏覽器 cookie、密碼同錢包檔案,到錄低鍵盤輸入同指定 app 畫面都做得到。iThome 報道提到,Kaspersky 喺 25 個以上國家偵測到數百名受影響用戶,巴西、越南、加拿大、墨西哥同土耳其佔比較高;呢啲數字只反映 Kaspersky 自家偵測資料,唔代表全球完整感染量,暫時亦冇香港個案數字。
假驗證教你撳 Win+R,已經係大紅旗
OkoBot 主要有兩個入口。第一個係 ClickFix:假網站扮驗證失敗、系統錯誤或者 CAPTCHA,跟住叫你複製一段指令,開 Windows Run、Terminal 或 PowerShell 再貼上執行。Microsoft 對 ClickFix 嘅解釋好直接,呢類騙局靠用戶親手啟動惡意指令,有機會避過只檢查下載檔案嘅防線。**正常網站驗證身份,冇理由叫你開 PowerShell 或 Win+R 貼指令。**見到呢一步,關頁就啱。
第二個入口利用大家對 GitHub 嘅信任。Kaspersky 搵到一個扮 SQL Server Management Studio 安裝包嘅 repository,搜尋引擎一度將佢推到較前位置,README 又寫到似官方說明。實際下載返嚟嘅程式用正版 Audacity 包裝,再喺程式庫塞入惡意碼。GitHub 只係寄存平台,搜尋結果排得高、頁面寫得專業,同檔案安唔安全冇必然關係;裝軟件要由開發商官網入手,再核對發行者數碼簽署。

圖片:Ledger
入到 Windows,再慢慢加裝偷資料模組
用戶執行惡意 TookPS 指令後,OkoBot 會設立 SSH 通道,等攻擊者嘅自動化程式連入電腦,再收集 Windows 版本、防毒軟件、IP 同用戶資料。研究亦見到佢修改 Defender 通知設定、喺防火牆打開 RDP 用嘅 port,再建立排程工作,等惡意程式可以長期留喺部機。之後攻擊者可以按目標落唔同模組,包括鍵盤側錄器、每五分鐘截圖嘅工具、錄低 Exodus、KeePassXC、1Password 等程式視窗嘅 OkoSpyware,仲有會監察 MetaMask 頁面嘅功能。
OkoBot 亦識得將惡意 Chromium 擴充功能靜靜裝入 Chrome、Edge 一類瀏覽器,仲會改動瀏覽器內部功能,收埋擴充功能同相關警告。換句話講,開擴充功能清單望唔到可疑項目,未必證明部機乾淨。呢套設計最麻煩嘅地方係模組化:攻擊者入咗門之後,可以按你部機有咩錢包、密碼管理器同瀏覽器,再揀最有價值嘅資料落手。

圖片:Trezor
Ledger、Trezor 裝置本身冇失守
最易令人誤會嘅係 SeedHunter。Kaspersky 分析顯示,佢會將惡意碼注入已經運行緊嘅 Trezor Suite、Ledger Wallet 或 Ledger Live,勾住呢啲 Electron 桌面程式嘅內部功能。當系統發現 Ledger 或 Trezor 經 USB 連接,畫面就可能彈出一頁扮錢包復原嘅介面,要求輸入 seed phrase;用戶一交出,資料就送去攻擊者 server。
**硬件錢包晶片同裝置韌體冇俾 OkoBot 攻破。**失守位置喺已中毒嘅 Windows 電腦,加上一個極具欺騙性嘅假介面。Ledger 官方寫明 recovery phrase 唔應該輸入電腦或手機;Trezor 亦講明,wallet backup 只應喺硬件裝置上輸入,Trezor Suite 唔會要求你用電腦鍵盤打出嗰串字。即使眼前開緊官方 app,只要畫面突然問 seed phrase,都應該即刻停手。
Windows 用戶而家可以做咩
先記住幾條實際規矩:唔好跟網站指示開 Win+R、Terminal 或 PowerShell;軟件只由官方網站下載,唔好靠搜尋廣告或陌生 GitHub repository;保留 Microsoft Defender 即時同雲端防護,定期更新定義再跑完整掃描;Windows、瀏覽器、錢包桌面程式同韌體都要保持更新。做加密貨幣操作前,亦要喺硬件錢包本身個屏幕核對地址同交易內容,唔好盡信電腦畫面顯示嘅資料。
如果你近期執行過可疑 PowerShell 指令、假安裝包,或者見過錢包 app 要求用鍵盤輸入 seed phrase,先斷網,暫停開啟錢包同密碼管理器,再用更新咗嘅保安工具完整掃描;涉及大量資產或者公司電腦,就交畀 IT 或保安人員檢查,必要時乾淨重裝 Windows。曾經輸入過 seed phrase,就要當佢已經外洩,應該用乾淨裝置建立全新錢包同新 seed,再盡快轉走仲未俾人轉走嘅資產;舊 seed 唔可以再用。
參考來源
- iThome — Kaspersky揭露惡意軟體框架OkoBot,可結合多種元件竊取加密貨幣錢包與敏感資訊 — original report
- Kaspersky Securelist:OkoBot framework infection chain — 一手技術研究,交代感染鏈、SeedHunter、OkoSpyware、受害 telemetry、IoC 同歸因限制。
- Microsoft Security Blog:Think before you ClickFix — Microsoft 一手拆解 ClickFix 點樣誘導用戶執行 PowerShell 指令,亦提供 Windows 防護建議。
- Ledger:Security tips for hardware wallets — Ledger 官方指引,清楚列明唔應該喺電腦或手機輸入 recovery phrase。
- Trezor:Getting to know Trezor Suite — Trezor 官方說明,確認 Trezor Suite 唔會要求用戶輸入 wallet backup。
- Trezor:Move crypto to a wallet with a new wallet backup — Trezor 官方應變指引,講解 wallet backup 疑似外洩後點樣轉移資產同更換新 backup。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







