
Kaspersky đã phát hiện ra một khung phần mềm độc hại mới nhắm mục tiêu vào các nhà đầu tư tiền điện tử.
Được mệnh danh là “OkoBot”, phần mềm độc hại bắt đầu một chuỗi lây nhiễm bắt đầu bằng các chiến thuật kỹ thuật xã hội như ClickFix, lừa người dùng chạy các lệnh độc hại hoặc ứng dụng GitHub bị trojan hóa để cung cấp cửa sau cho các thiết bị bị nhiễm, công ty an ninh mạng viết trong báo cáo hôm thứ Tư. báo cáo.
Phần mềm độc hại có thể thu thập các tệp ví tiền điện tử, dữ liệu trình duyệt và thông tin xác thực của người dùng, tiêm các tiện ích mở rộng độc hại và chiếm các cửa sổ ứng dụng ví để đánh cắp tài sản. Kaspersky cho biết họ đã xác định được nhiều cuộc tấn công liên quan đến họ phần mềm độc hại này kể từ tháng 1 năm 2026.
Kaspersky cho biết thêm rằng khung phần mềm độc hại này đã phát triển từ “TookPS”, một chiến dịch phần mềm độc hại được xác định lần đầu tiên vào năm 2025 nhằm phân phối trình tải xuống Trojan thông qua các trang web phần mềm giả mạo và mở ra cơ hội cho các cuộc tấn công bắt chước.
Nó khác với các chiến dịch trước đó ở chỗ điều phối tất cả 20 tải trọng độc hại thông qua đường hầm SSH, cho phép vận chuyển dữ liệu từ xa từ máy tính bị nhiễm đến các máy từ xa do kẻ tấn công kiểm soát.

Chuỗi lây nhiễm OkoBot gốc. Nguồn: Kaspersky
Các chiến dịch tuyển dụng LinkedIn giả mạo nhắm mục tiêu vào các nhà phát triển Web3 bằng phần mềm độc hại
Ngoài ra, một chiến dịch phần mềm độc hại mới đang tìm cách xâm nhập vào thiết bị của các nhà phát triển Web3 thông qua các cơ hội tuyển dụng LinkedIn giả mạo, theo SlowMist.
Những kẻ tấn công liên hệ với các nhà phát triển blockchain thông qua LinkedIn, đóng giả là nhà tuyển dụng Web3. Sau đó, họ gửi kho GitHub giả cho nạn nhân, tuyên bố rằng chúng chứa sản phẩm khả thi tối thiểu cần được dùng thử trước cuộc phỏng vấn, công ty bảo mật blockchain cho biết hôm thứ Bảy. báo cáo.
Theo SlowMist, quy trình làm việc gần giống với một cuộc phỏng vấn kỹ thuật hợp pháp, trong đó các nhà phát triển lấy mã, cài đặt các phần phụ thuộc và khởi chạy một dự án, điều này khiến cho việc phát hiện cuộc tấn công trở nên khó khăn, theo SlowMist.
Có liên quan: Vương quốc Anh tuyên án 2 tin tặc liên quan đến kế hoạch đòi tiền chuộc tiền điện tử trị giá 115 triệu đô la
Phần mềm độc hại này nhằm mục đích cung cấp một “trojan truy cập từ xa” hoàn chỉnh để lây nhiễm vào các thiết bị, cho phép kẻ tấn công đánh cắp khóa dự án, thông tin đăng nhập trên đám mây hoặc dữ liệu tiện ích mở rộng ví từ các nhà phát triển này.
SlowMist viết: “Cuộc tấn công này không phải là trường hợp cá biệt, đồng thời cho biết thêm rằng các sự cố gần đây minh họa rằng “những kẻ tấn công đang ngày càng tận dụng các tình huống như tuyển dụng, đánh giá mã và hợp tác dự án để lừa các nhà phát triển tích cực chạy các kho lưu trữ độc hại”.
Báo cáo được đưa ra một ngày sau khi SlowMist cảnh báo về một vấn đề riêng biệt nhắm mục tiêu chiến dịch phần mềm độc hại người dùng macOS, nhằm mục đích đánh cắp thông tin xác thực của họ và chiếm đoạt các phiên Telegram của họ để cuối cùng lừa các nhà đầu tư nhập cụm từ khôi phục ví của họ thông qua các trang web giả mạo.
Tạp chí: Thất bại của Botanix có chứng tỏ người chơi Bitcoin không quan tâm đến DeFi?
Cointelegraph cam kết báo chí độc lập, minh bạch. Bài viết tin tức này được sản xuất theo quy định của Cointelegraph Chính sách biên tập và nhằm mục đích cung cấp thông tin chính xác và kịp thời. Người đọc được khuyến khích xác minh thông tin một cách độc lập.

