الكشف عن عمل خبيث يستهدف مستخدمي العملات المشفرة باستخدام برمجية OkoSpyware

بوابة فيتو 0 تعليق ارسل طباعة

نعرض لكم زوارنا أهم وأحدث الأخبار فى المقال الاتي:
الكشف عن عمل خبيث يستهدف مستخدمي العملات المشفرة باستخدام برمجية OkoSpyware, اليوم الثلاثاء 4 أغسطس 2026 04:57 مساءً

كشف خبراء أمن المعلومات عن حملة OkoBot الجديدة التي تستهدف مستخدمي العملات المشفرة حيث يقوم إطار العمل المتطور الجديد بنشر برمجية TookPS لاستخراج عبارات الاسترداد، ويستخدم وحدة OkoSpyware جديدة لمراقبة المتصفحات المبنية على محرك Chromium ونشر أنواع مختلفة من البرمجيات الخبيثة مثل برمجية Rilide لسرقة البيانات وقد استهدف مئات الضحايا في أكثر من 25 دولة، وكان العدد الأكبر من المستخدمين المتضررين من هذه الهجمات في البرازيل، وفيتنام، وكندا، والمكسيك، وتركيا. 

التهديد لا يزال قائمًا

ويشير الخبراء  إلى أنّ هذا التهديد ما يزال قائمًا، وهو إلى ذلك يشكل خطرًا على مستخدمي العملات المشفرة ففي شهر يناير 2026، رصد خبراء فريق البحث والتحليل العالمي في كاسبرسكي هجمات متعددة باستخدام برمجية خبيثة غير معروفة سابقًا، لكنها قادرة على تسجيل محتوى نوافذ محافظ العملات المشفرة.

وأطلق على هذا الإطار الخبيث المتطور اسم Okobot، ويضم أكثر من 20 حمولة خبيثة وأداة زرع لتنفيذ مجموعة واسعة من الوظائف التي تتضمن: جمع الملفات المحلية، وتنفيذ أوامر عن بُعد، وتنزيل إضافات متصفح عشوائية، وسرقة محتوى محافظ العملات المشفرة، وجمع عبارات الاسترداد وبيانات الاعتماد، وتسجيل الفيديوهات، وتنفيذ أنشطة خبيثة أخرى. 

وكانت إحدى أدوات الزرع الجديدة المستخدمة في هذه الحملة عبارة عن أداة تحميل تُعدّل ذاكرة المتصفح لتحميل الإضافات الخبيثة وإخفائها. كما يتضمن إطار OkoBot وحدة OkoSpyware جديدة مهمتها تسجيل ضغطات المفاتيح وبث محتوى مرئي لنافذة التطبيق المستهدف.

لا تكفي المعلومات المتوفرة حاليًا لنسب هذه الحملة إلى إحدى الجهات المعروفة في مجال البرمجيات الخبيثة بدرجة عالية من الثقة ومع ذلك، كانت التقنيات وبرمجيات سرقة المعلومات المستخدمة في الحملة شائعة بين بعض الجهات الخبيثة الناطقة باللغة الروسية، كما كشف التحليل التقني أيضًا عن أثار برمجية باللغة الروسية.

تحدث الإصابة الأولية عادةً عبر مسارين رئيسيين: هجمات ClickFix التي تستخدم فيها الجهات الخبيثة الهندسة الاجتماعية لخداع المستخدمين ودفعهم لتشغيل برمجيات خبيثة، والبرمجيات الخبيثة التي تنتشر عبر منصة GitHub على شكل برامج شرعية. 

وتوصل الباحثون خلال التحقيق إلى حالة مشابهة تتضمن ملف تنصيب مزيفًا لبرنامج SQL Server Management Studio (SSMS)، وهو أداة من مايكروسوفت يشيع استخدامها لإدارة قواعد البيانات.

يتضمن الإطار الخبيث SeedHunter، وهو مكون خبيث يراقب عمليات النظام النشطة ويحقن أدوات برمجية خبيثة في Trezor Suite، وLedger Wallet، وLedger Live، وهي تطبيقات رسمية لإدارة أصول العملات المشفرة. 

وعندما تكتشف الأداة محفظة متصلة بتطبيق Trezor أو Ledger، فإنها تُشغل وظائف معترضة لعرض صفحة تصيد احتيالي مبرمجة مسبقًا لسرقة عبارة الاسترداد الخاصة بالمستخدم، وذلك بالاعتماد على تصميم مميز لكل نوع من أنواع المحافظ المختلفة.

التطور المتواصل للبرمجية الخبيثة

قال  ديمتري غالوف، رئيس وحدة روسيا ورابطة الدول المستقلة في فريق البحث والتحليل العالمي لدى كاسبرسكي تنشط حملة OkoBot منذ أكثر من عام، وقد استمرت حتى شهر يوليو 2026 وتشير طرق الإصابة التي رصدناها إلى أنّ المطورين من الأهداف الرئيسية لهذه الحملة. ومما يدعو للقلق هو التطور المتواصل للبرمجية الخبيثة، مما يوضح أنّ هذا الإطار الخبيث يخضع لعملية تعديل وتطوير دورية. 

وبينما تتواصل عمليات نشر وتوزيع البرمجية الخبيثة، تظل الحملة قادرة على الوصول إلى أعداد أكبر من المستخدمين، والتوسع إلى دول إضافية على المدى القريب.

إخترنا لك

أخبار ذات صلة

0 تعليق