«Лаборатория Касперского» идентифицировала новый малварь-фреймворк под названием OkoBot, специально разработанный для атак на держателей криптовалюты. Вредоносная программа распространяется через методы социальной инженерии и троянизированные приложения на платформе GitHub, сообщила компания в отчёте 18 июля 2026 года.
Как работает OkoBot
Цепочка заражения начинается с двух основных векторов атаки. Первый — техника ClickFix, при которой пользователя обманом заставляют выполнить вредоносные команды в терминале или командной строке. Второй — троянизированные репозитории на GitHub, маскирующиеся под легитимные проекты с открытым исходным кодом.
После проникновения в систему малварь получает возможность:
- Извлекать файлы криптокошельков (wallet.dat, keystore и аналогичные)
- Похищать данные браузеров, включая cookies и сохранённые пароли
- Перехватывать учётные данные пользователей
- Внедрять вредоносные расширения в браузер
- Делать скриншоты окон приложений-кошельков для кражи средств
По данным «Лаборатории Касперского», множественные атаки с использованием этого семейства вредоносов фиксируются с января 2026 года.
Эволюция от TookPS к OkoBot
Исследователи отметили, что OkoBot представляет собой эволюцию малварь-кампании TookPS, впервые обнаруженной в 2025 году. Предшественник распространял троянский загрузчик через поддельные сайты с программным обеспечением.
Ключевое технологическое отличие новой версии — использование SSH-туннеля для оркестрации всех 20 вредоносных пейлоадов. Это позволяет злоумышленникам удалённо транспортировать данные с заражённых компьютеров на контролируемые ими серверы, оставаясь при этом менее заметными для антивирусных решений.
«Лаборатория Касперского» предупредила, что архитектура OkoBot открывает дверь для копикэт-атак — воспроизведения схемы другими киберпреступными группами.
Новая волна атак через LinkedIn на Web3-разработчиков
Параллельно компания SlowMist опубликовала отчёт о второй кампании, нацеленной на разработчиков блокчейн-проектов. Атакующие выдают себя за рекрутеров Web3-компаний в LinkedIn и отправляют жертвам поддельные репозитории на GitHub.
Сценарий атаки выглядит так: мошенник связывается с разработчиком, представляясь HR-специалистом криптопроекта, и просит «протестировать минимально жизнеспособный продукт» перед техническим собеседованием. Жертва клонирует репозиторий, устанавливает зависимости и запускает проект — последовательность, идентичная настоящему процессу найма.
По данным SlowMist, цель малвари — внедрить полнофункциональный троян удалённого доступа (RAT), который позволяет похищать ключи проектов, облачные учётные данные и данные кошельков из браузерных расширений.
«Это не изолированный случай, — предупреждает SlowMist. — Последние инциденты показывают, что атакующие всё чаще используют сценарии найма, код-ревью и проектных коллабораций, чтобы обманом заставить разработчиков самостоятельно запустить вредоносный код».
За день до этого отчёта SlowMist зафиксировала отдельную кампанию против пользователей macOS, направленную на кражу сессий Telegram и последующий обман инвесторов через фейковые сайты, требующие ввода seed-фраз.
Что это значит для российских инвесторов
Оба вектора атак актуальны для российских держателей криптовалюты. OkoBot и аналогичные малварь-платформы могут распространяться через русскоязычные Telegram-каналы, форумы и чаты, где пользователи обмениваются ссылками на «бесплатные инструменты для трейдинга» или скрипты для автоматизации.
Рекомендации по защите:
- Не скачивайте приложения и скрипты из непроверенных источников, даже если они опубликованы на GitHub
- Используйте аппаратные кошельки (Ledger, Trezor) для хранения основных средств — малварь не сможет извлечь приватные ключи из физического устройства
- Проверяйте расширения браузера: вредоносные дополнения могут подменять адреса кошельков при выводе средств
- Для разработчиков: запускайте непроверенный код только в изолированных виртуальных машинах или sandbox-окружениях
- Обновите антивирусное ПО — «Лаборатория Касперского» уже добавила сигнатуры OkoBot в свои базы
Если вы активно торгуете через Bybit, MEXC или другие площадки, доступные из РФ, проверьте устройство антивирусом перед каждым выводом средств. Для обмена крипты на рубли через P2P используйте проверенные сервисы из раздела обменники, не переходя по сторонним ссылкам из личных сообщений.