بر اساس گزارش منتشر شده از سوی شرکت امنیتی کسپرسکی، بدافزار OkoBot از بیش از ۲۰ ماژول مستقل تشکیل شده است که هر کدام وظیفه مشخصی را در فرآیند سرقت اطلاعات بر عهده دارند. این بدافزار بیش از یک سال است که به صورت فعال در حال فعالیت بوده و کاربران کشورهای مختلف از جمله برزیل، کانادا، مکزیک، ویتنام و ترکیه را هدف قرار داده است.
نکته قابل توجه این است که گردانندگان این عملیات، دسترسی کاربران روسیه و برخی کشورهای مشترک المنافع را مسدود کرده اند و تمرکز خود را روی سایر مناطق جهان قرار داده اند. این موضوع نشان می دهد حمله با برنامه ریزی دقیق و اهداف مشخص انجام می شود.
انتشار بدافزار از طریق نرم افزارهای ظاهرا معتبر
یکی از مهم ترین ویژگی های این حمله، روش توزیع آن است. مهاجمان فایل های آلوده را در مخازن گیت هاب قرار داده و آن ها را در قالب نرم افزارهای قانونی یا ابزارهای شناخته شده منتشر می کنند. برای مثال، برخی نسخه های جعلی نرم افزار مدیریت پایگاه داده مایکروسافت به عنوان پوششی برای نصب این بدافزار مورد استفاده قرار گرفته اند.
کاربران با تصور اینکه یک نرم افزار معتبر را دانلود کرده اند، فایل را اجرا می کنند و بدون اطلاع، زمینه نصب کامل بدافزار روی سیستم خود را فراهم می سازند. این روش باعث شده بسیاری از راهکارهای امنیتی سنتی نیز در شناسایی اولیه تهدید با چالش مواجه شوند.
تکنیک ClickFix؛ ترفندی برای فریب کاربران
یکی از روش های اصلی مورد استفاده در این حمله، تکنیکی به نام ClickFix است. در این شیوه، قربانی با پیام های خطای ساختگی یا دستورالعمل های جعلی برای رفع مشکل سیستم روبرو می شود و تصور می کند برای ادامه کار باید چند دستور را در محیط ترمینال یا خط فرمان اجرا کند.
در واقع، کاربر بدون اینکه متوجه باشد، دستورات مخربی را اجرا می کند که فرآیند نصب بدافزار را تکمیل کرده و دسترسی مهاجمان به سیستم را ممکن می سازد. کارشناسان امنیت سایبری تاکید می کنند هیچ نرم افزار معتبر یا سیستم عامل رسمی از کاربران نمی خواهد کدهای ناشناس را از منابع غیر قابل اعتماد در ترمینال اجرا کنند.
ماژول های پیشرفته برای سرقت اطلاعات کیف پول
OkoBot تنها یک بدافزار ساده نیست، بلکه مجموعه ای از ابزارهای جاسوسی را در اختیار مهاجمان قرار می دهد. یکی از مهم ترین این ابزارها، ماژول SeedHunter است که صفحات کاملا مشابه رابط کاربری کیف پول های سخت افزاری مشهور مانند لجر و ترزور را نمایش می دهد.
اگر کاربر عبارت بازیابی کیف پول خود را در این صفحات وارد کند، اطلاعات بلافاصله برای سرورهای مهاجمان ارسال می شود. از آنجا که عبارت بازیابی مهم ترین کلید دسترسی به دارایی های دیجیتال است، افشای آن می تواند به از دست رفتن کامل سرمایه منجر شود.
در کنار این ابزار، ماژول MC Keylogger تمام کلیدهای فشرده شده روی صفحه کلید را ثبت می کند و ماژول OkoSpyware نیز توانایی ضبط تصویر و ویدیو از پنجره های فعال سیستم را دارد. این قابلیت ها امکان سرقت رمزهای عبور، اطلاعات حساب های کاربری و حتی داده های ذخیره شده در کلیپ بورد را فراهم می کنند.
شباهت این حمله به فعالیت گروه لازاروس
پژوهشگران امنیتی اعلام کرده اند که تکنیک ClickFix پیش از این نیز در حملات گروه هکری لازاروس مورد استفاده قرار گرفته بود. این گروه که بارها به حملات گسترده علیه صرافی های ارز دیجیتال و شرکت های فناوری متهم شده است، از روش هایی استفاده می کند که کاربران را به اجرای مستقیم دستورات مخرب ترغیب می کند.
این شباهت لزوما به معنای ارتباط مستقیم OkoBot با گروه لازاروس نیست، اما نشان می دهد مجرمان سایبری از روش های موفق گذشته برای افزایش نرخ موفقیت حملات خود بهره می برند.
جمع بندی
ظهور بدافزار OkoBot نشان می دهد حملات سایبری علیه کاربران ارزهای دیجیتال وارد مرحله تازه ای شده است. استفاده از بیش از ۲۰ ماژول تخصصی، روش های پیشرفته مهندسی اجتماعی و تقلید دقیق از رابط کاربری کیف پول های معتبر، این بدافزار را به یکی از جدی ترین تهدیدهای امنیتی سال تبدیل کرده است. از آنجا که تراکنش های بلاک چین غیر قابل بازگشت هستند، حفظ عبارت بازیابی و رعایت اصول امنیت دیجیتال مهم ترین راهکار برای محافظت از دارایی های رمز ارزی محسوب می شود. کاربران باید همواره نسبت به دانلود نرم افزار از منابع ناشناس و اجرای دستورات مشکوک در سیستم خود هوشیار باشند تا قربانی چنین حملاتی نشوند.