Hack Alerta

Framework OkoBot ataca usuários de criptomoedas com malware sofisticado

A Kaspersky revela o OkoBot, um framework de malware sofisticado que ataca usuários de criptomoedas no Brasil e globalmente, usando TookPS e túneis SSH para roubar sementes e credenciais.

Introdução

Um novo framework de malware altamente sofisticado, denominado OkoBot, tem sido identificado por especialistas em segurança da Kaspersky, visando especificamente usuários de criptomoedas. A campanha, que permanece ativa, emprega uma cadeia de infecção complexa envolvendo o script TookPS, túneis SSH e múltiplos módulos maliciosos para roubar sementes de carteiras, credenciais e capturar vídeos de sessões de aplicativos financeiros.

Contexto e evolução da ameaça

A campanha OkoBot representa uma evolução significativa em relação às atividades anteriores do TookPS. Inicialmente identificado em janeiro de 2026, o framework foi redesenhado para orquestrar módulos maliciosos via túnel SSH, substituindo cadeias de infecção mais simples. A estrutura atual inclui mais de 20 payloads e implantes maliciosos, cobrindo uma ampla variedade de funções, desde a coleta de arquivos locais até a execução de comandos remotos e o roubo de carteiras de criptomoedas.

Anteriormente, o TookPS era usado para entregar infostealers baseados em Python ou o malware TeviRAT. No entanto, a nova versão do OkoBot utiliza o TookPS apenas para a infecção inicial, delegando a entrega de payloads a um bot SSH automatizado. Isso permite uma operação mais flexível e difícil de detectar, cobrindo todo o ciclo de vida do ataque, desde a infecção inicial até a persistência e exfiltração de dados.

Vetores de infecção inicial

A infecção inicial ocorre principalmente através de dois vetores distintos. O primeiro é um ataque ClickFix, que engana os usuários para executarem scripts maliciosos sob a premissa de atualizações de segurança ou verificação de sistema. O segundo vetor envolve malware distribuído através do GitHub, que se disfarça de software legítimo.

Um exemplo notável é um pacote falso do SQL Server Management Studio (SSMS) distribuído via GitHub. Na realidade, trata-se do editor de áudio Audacity compilado com um implante malicioso embutido em uma de suas bibliotecas. Como o repositório foi indexado pelos principais mecanismos de busca e apareceu no topo dos resultados para a consulta SSMS, o malware ganhou rapidamente a confiança dos usuários. O repositório, criado no final de março de 2025, continha apenas um arquivo README.md com um guia de instalação falso, mas o link de download apontava para o lançamento mais recente no mesmo repositório, contendo o código malicioso.

Tanto os vetores de infecção quanto a execução do script TookPS instalam o SSH no sistema da vítima, estabelecem uma conexão com um servidor SSH controlado pelo atacante e encaminham a porta do daemon SSH. Após um atraso, um bot SSH automatizado se conecta à porta encaminada para iniciar a fase de exploração.

Análise técnica: Back connection e persistência

Uma vez estabelecida a conexão, o bot SSH automatizado coleta informações do sistema, incluindo nomes de usuários, software antivírus instalado, endereço IP e versão do sistema operacional. Ele também colhe arquivos de carteiras de criptomoedas, cookies de navegador, perfis e outras credenciais através do túnel SSH.

Para garantir a persistência e o acesso remoto, o malware desativa as notificações do Windows Defender por meio de modificações no registro. Além disso, ele obtém acesso à sessão gráfica da vítima através de uma sequência específica de ações:

  • Abertura de portas de firewall para tráfego RDP de entrada;
  • Criação de um usuário no grupo "Remote Desktop Users";
  • Substituição do arquivo legítimo termsrv.dll por uma versão modificada para permitir sessões RDP concorrentes;
  • Criação de uma tarefa agendada chamada "Apple Sync" para manter um túnel SSH reverso que encaminha a porta RDP local a cada hora.

Após essa configuração, o bot SSH começa a recuperar módulos maliciosos via SFTP, permitindo que o atacante carregue diferentes payloads conforme necessário.

Launcher HDUtil e bypass de UAC

Um dos módulos implantados é o HDUtil, uma utilidade auxiliar protegida com VMProtect e fortemente ofuscada. Este launcher é usado pelo bot SSH durante o ataque para implantar vários módulos maliciosos através do comando target. O launcher inclui comandos auxiliares que demonstram o alto grau de integração entre todos os componentes do framework.

Um dos comandos mais importantes é o target, que permite a execução de payloads no sistema. Um argumento opcional nouac habilita o bypass automático do UAC (User Account Control) via Windows RPC e o programa msconfig.exe auto-elevado, permitindo que o payload seja executado com privilégios elevados de forma furtiva. Essa técnica foi descoberta e descrita em 2019 pela equipe do Project Zero.

O launcher também verifica o ambiente de execução verificando o HWID (Hardware ID) no conteúdo de %PROGRAMDATA%\hwid.dat. Se o arquivo estiver ausente ou contiver dados inválidos, o launcher termina sem executar ações adicionais, garantindo que o malware só opere em sistemas comprometidos previamente.

Loader de extensões de navegador e injeção de DLL

O primeiro módulo malicioso entregue ao sistema infectado via SFTP é executado usando o launcher com o comando .\HDUtil.exe target extl.exe. Trata-se de um injetor de DLL fortemente ofuscado protegido com VMProtect. Ao iniciar, o módulo entra em um loop infinito e usa as APIs EnumWindows e IsWindowVisible para enumerar os PIDs de janelas ativas e recuperar os nomes dos executáveis correspondentes.

Para processos associados a navegadores baseados em Chromium, o módulo invoca uma rotina que injeta um implante especializado. O injetor abre um processo, aloca uma região de memória e escreve o payload diretamente nessa região como bytes brutos não criptografados. Em seguida, resolve duas funções exportadas do implante, LdrInitMain e LdrCallMain, baseadas em um hash pré-especificado derivado de uma versão modificada da função DJB2.

Este loader instala extensões de navegador maliciosas e as oculta do usuário. Ele usa um mecanismo interno que resolve os endereços de funções despojadas analisando os padrões de bytes de suas chamadas usando sintaxe estilo YARA. Isso permite que o código malicioso acesse funções críticas do mecanismo Chromium necessárias para a instalação e gerenciamento de extensões.

Quando uma nova janela do Chromium é aberta, uma função hook é invocada que instala silenciosamente extensões. A rotina escaneia o diretório %APPDATA% do usuário, carrega todos os arquivos .crx e os registra na ext_table. As extensões são então instaladas no navegador, descompactadas em um diretório não padrão, Local Extension Settings, e seu manifesto é modificado dinamicamente.

Uma vez instaladas, as extensões maliciosas são adicionadas a um array especial para serem identificadas entre as extensões regulares e permanecerem ocultas do usuário. As funções patchadas são usadas para ocultar as extensões instaladas maliciosas. Quando invocadas com extensões registradas como parâmetros, elas não realizam nenhuma operação e retornam um valor constante, permitindo que o ator malicioso suprima notificações relacionadas à natureza maliciosa das extensões.

Plugins dispatcher e módulos maliciosos

O módulo final entregue via SFTP é uma utilidade de código aberto chamada Volume2, executada com privilégios elevados. O executável foi vinculado à biblioteca maliciosa protobuf.dll, que foi modificada para incluir uma função exportada maliciosa, ProtobufGetVer2. Esta função descriptografa e inicia um implante malicioso. O payload é criptografado usando AES GCM, inicializado com uma chave estática de 256 bits e um nonce de 96 bits.

O implante carregado funciona como um dispatcher de plugins malicioso. Ao inicializar, ele lê e verifica o HWID antes de estabelecer comunicação com o servidor C2 via protocolo HTTP. Cada solicitação segue um formato binário predefinido, contendo um identificador de bot de 2 bytes e um objeto JSON criptografado AES CBC. O implante consulta o servidor a cada 20 segundos para recuperar novos comandos.

O dispatcher suporta quatro comandos internos: reconfigurar cliente, carregar DLL implant no memory, carregar plugin no processo e reiniciar o dispatcher. Cada plugin deve exportar duas funções: RegisterPlugin e PluginDispatch, usadas para gerenciar e configurar plugins.

Durante a análise, foram descobertos cinco plugins que implementam funções sob identificadores de tarefa únicos:

  • Wrapper CMD (10xx): permite executar scripts e comandos individuais no cmd;
  • Wrapper PowerShell (11xx): permite executar scripts e comandos individuais no PowerShell;
  • Enumerador de ambiente (12xx): coleta informações do sistema, sessões ativas e processos;
  • Dropper (14xx): baixa um payload adicional diretamente para o sistema;
  • Injetor de processo (16xx): lança implantes maliciosos adicionais no sistema alvo injetando-os em processos legítimos.

Implantes maliciosos: SeedHunter e OkoSpyware

Foram identificados quatro implantes maliciosos entregues ao sistema via plugin injetor de processo. O SeedHunter monitora a lista de processos ativos e injeta um implante nos processos Trezor Suite, Ledger Wallet e Ledger Live. O implante coleta as frases semente das carteiras de criptomoedas Ledger e Trezor.

O malware verifica o HWID e, se falhar, termina imediatamente. Com base no valor de BaseDllName, o malware determina o contexto do processo e usa a implementação correspondente para Trezor ou Ledger. Ele utiliza a técnica descrita anteriormente para hookear as funções internas do framework Electron.

O malware se comunica com o C2 (moonsand[.]store) via HTTPS, enviando uma solicitação JSON codificada em Base64 contendo os campos Pid, HWID e Build. Em resposta, recebe um payload JSON contendo a flag Wait. Se esta flag estiver definida como verdadeira, o malware inicia varreduras periódicas de dispositivos USB filtradas por VID e PID. Ao detectar uma carteira de hardware Trezor ou Ledger conectada, ele invoca as funções hookeadas para exibir uma página de phishing codificada para recuperação de frase semente.

O OkoSpyware captura tanto a digitação quanto o fluxo de vídeo da janela do aplicativo alvo. Ele compila uma lista de mais de 100 nomes de executáveis, incluindo aplicativos de carteiras de criptomoedas, gerenciadores de senhas e outros aplicativos amplamente utilizados. Para cada processo identificado, o módulo usa uma instância do FFmpeg embutida para capturar um vídeo MP4 da janela enquanto registra simultaneamente a digitação dentro dessa janela.

Exfiltração de artefatos e impacto no Brasil

O script TookPS, lançado por meio de uma tarefa agendada, recebe um script de exfiltração PowerShell como payload do C2. Todos os arquivos criados pelo MC Keylogger e OkoSpyware são enviados ao servidor C2 para o endpoint ir-post.php. Após isso, os arquivos são excluídos do sistema da vítima e um arquivo de histórico de comandos, ConsoleHost_history.txt, é limpo.

Até o momento da publicação, foram detectadas centenas de vítimas da campanha OkoBot em mais de 25 países. A maior proporção de usuários finais atacados foi encontrada no Brasil, Vietnã, Canadá, México e Turquia. O Brasil figura como um dos principais alvos, o que destaca a necessidade de vigilância reforçada por parte das equipes de segurança locais.

Recomendações para CISOs e equipes de SOC

Diante da sofisticação do framework OkoBot, as seguintes medidas de mitigação são recomendadas:

  • Monitorar a execução de scripts PowerShell não assinados e atividades de SSH incomuns;
  • Implementar restrições de aplicação para impedir a instalação de extensões de navegador não autorizadas;
  • Verificar a integridade de bibliotecas e DLLs críticas, especialmente termsrv.dll e protobuf.dll;
  • Utilizar soluções de detecção de comportamento que identifiquem injeção de DLL em processos de navegador;
  • Revisar permissões de acesso a dispositivos USB e bloquear o acesso não autorizado a carteiras de criptomoedas;
  • Implementar monitoramento de tráfego de rede para conexões C2 suspeitas, especialmente para os domínios e IPs listados nos indicadores de comprometimento (IoCs).

Perguntas frequentes

Qual é o principal objetivo do OkoBot?
O principal objetivo é o roubo de criptomoedas, credenciais e dados sensíveis de usuários, utilizando uma abordagem multiestágio para garantir persistência e evasão.

Como o malware se disfarça?
O malware se disfarça de software legítimo, como o SQL Server Management Studio, e utiliza extensões de navegador ocultas para roubar dados.

Quais são os principais indicadores de comprometimento?
Os IoCs incluem hashes de arquivos maliciosos, caminhos de arquivos específicos como %PROGRAMDATA%\HDVideo\HDUtil.exe e domínios C2 como moonsand[.]store.


Baseado em publicação original de Kaspersky Securelist
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.