OkoBot 專攻 Windows 加密貨幣用戶,假錢包畫面直接偷 seed phrase
Tech News

OkoBot 專攻 Windows 加密貨幣用戶,假錢包畫面直接偷 seed phrase

圖片:via iThome — https://www.ithome.com.tw/news/177489
TechLab 編輯部(譯)·

由 ClickFix、假 GitHub 軟件到桌面程式,逐步拆解感染途徑

Kaspersky 公開咗一套仍然活躍嘅 Windows 惡意程式框架 OkoBot,入面有超過 20 個攻擊模組,由偷瀏覽器 cookie、密碼同錢包檔案,到錄低鍵盤輸入同指定 app 畫面都做得到。iThome 報道提到,Kaspersky 喺 25 個以上國家偵測到數百名受影響用戶,巴西、越南、加拿大、墨西哥同土耳其佔比較高;呢啲數字只反映 Kaspersky 自家偵測資料,唔代表全球完整感染量,暫時亦冇香港個案數字。

假驗證教你撳 Win+R,已經係大紅旗

OkoBot 主要有兩個入口。第一個係 ClickFix:假網站扮驗證失敗、系統錯誤或者 CAPTCHA,跟住叫你複製一段指令,開 Windows Run、Terminal 或 PowerShell 再貼上執行。Microsoft 對 ClickFix 嘅解釋好直接,呢類騙局靠用戶親手啟動惡意指令,有機會避過只檢查下載檔案嘅防線。**正常網站驗證身份,冇理由叫你開 PowerShell 或 Win+R 貼指令。**見到呢一步,關頁就啱。

第二個入口利用大家對 GitHub 嘅信任。Kaspersky 搵到一個扮 SQL Server Management Studio 安裝包嘅 repository,搜尋引擎一度將佢推到較前位置,README 又寫到似官方說明。實際下載返嚟嘅程式用正版 Audacity 包裝,再喺程式庫塞入惡意碼。GitHub 只係寄存平台,搜尋結果排得高、頁面寫得專業,同檔案安唔安全冇必然關係;裝軟件要由開發商官網入手,再核對發行者數碼簽署。

Ledger 官方桌面錢包 app 同硬件錢包產品示意圖

圖片:Ledger

入到 Windows,再慢慢加裝偷資料模組

用戶執行惡意 TookPS 指令後,OkoBot 會設立 SSH 通道,等攻擊者嘅自動化程式連入電腦,再收集 Windows 版本、防毒軟件、IP 同用戶資料。研究亦見到佢修改 Defender 通知設定、喺防火牆打開 RDP 用嘅 port,再建立排程工作,等惡意程式可以長期留喺部機。之後攻擊者可以按目標落唔同模組,包括鍵盤側錄器、每五分鐘截圖嘅工具、錄低 Exodus、KeePassXC、1Password 等程式視窗嘅 OkoSpyware,仲有會監察 MetaMask 頁面嘅功能。

OkoBot 亦識得將惡意 Chromium 擴充功能靜靜裝入 Chrome、Edge 一類瀏覽器,仲會改動瀏覽器內部功能,收埋擴充功能同相關警告。換句話講,開擴充功能清單望唔到可疑項目,未必證明部機乾淨。呢套設計最麻煩嘅地方係模組化:攻擊者入咗門之後,可以按你部機有咩錢包、密碼管理器同瀏覽器,再揀最有價值嘅資料落手。

Trezor Suite 官方 app 同硬件錢包介面示意圖

圖片:Trezor

Ledger、Trezor 裝置本身冇失守

最易令人誤會嘅係 SeedHunter。Kaspersky 分析顯示,佢會將惡意碼注入已經運行緊嘅 Trezor Suite、Ledger Wallet 或 Ledger Live,勾住呢啲 Electron 桌面程式嘅內部功能。當系統發現 Ledger 或 Trezor 經 USB 連接,畫面就可能彈出一頁扮錢包復原嘅介面,要求輸入 seed phrase;用戶一交出,資料就送去攻擊者 server。

**硬件錢包晶片同裝置韌體冇俾 OkoBot 攻破。**失守位置喺已中毒嘅 Windows 電腦,加上一個極具欺騙性嘅假介面。Ledger 官方寫明 recovery phrase 唔應該輸入電腦或手機;Trezor 亦講明,wallet backup 只應喺硬件裝置上輸入,Trezor Suite 唔會要求你用電腦鍵盤打出嗰串字。即使眼前開緊官方 app,只要畫面突然問 seed phrase,都應該即刻停手。

Windows 用戶而家可以做咩

先記住幾條實際規矩:唔好跟網站指示開 Win+R、Terminal 或 PowerShell;軟件只由官方網站下載,唔好靠搜尋廣告或陌生 GitHub repository;保留 Microsoft Defender 即時同雲端防護,定期更新定義再跑完整掃描;Windows、瀏覽器、錢包桌面程式同韌體都要保持更新。做加密貨幣操作前,亦要喺硬件錢包本身個屏幕核對地址同交易內容,唔好盡信電腦畫面顯示嘅資料。

如果你近期執行過可疑 PowerShell 指令、假安裝包,或者見過錢包 app 要求用鍵盤輸入 seed phrase,先斷網,暫停開啟錢包同密碼管理器,再用更新咗嘅保安工具完整掃描;涉及大量資產或者公司電腦,就交畀 IT 或保安人員檢查,必要時乾淨重裝 Windows。曾經輸入過 seed phrase,就要當佢已經外洩,應該用乾淨裝置建立全新錢包同新 seed,再盡快轉走仲未俾人轉走嘅資產;舊 seed 唔可以再用。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook