Siber Güvenlik

OkoBot Zararlı Yazılım Çerçevesi, Ledger ve Trezor Uygulamalarına Kurtarma İfadesi Oltalama Saldırısı Enjekte Ediyor

OkoBot Zararlı Yazılım Çerçevesi, Ledger ve Trezor Uygulamalarına Kurtarma İfadesi Oltalama Saldırısı Enjekte Ediyor
Deniz, Kum, Güneş... ve İngilizce

Nisan 2025'ten bu yana Windows makinelerde aktif olan OkoBot adlı bir zararlı yazılım çerçevesi, donanım cüzdan sahiplerini kurtarma ifadelerinden (seed phrase) etmek için özel bir modül kullanıyor.

Enfekte olmuş bir bilgisayarda, talep cüzdanın masaüstü yazılımının içinden geliyor. Bazen cihazı fişe takana kadar bekliyor. Açılan sayfa kötü amaçlı. Etraftaki uygulama ise sizin yüklediğiniz gerçek uygulama ve istenen ifade de cüzdanınıza ait.

Kaspersky'nin GReAT ekibi, Çarşamba günü yayımladığı analiz raporunda, telemetri verilerine göre 25'ten fazla ülkede yüzlerce kurban tespit edildiğini bildirdi. En fazla saldırıya uğrayan kullanıcılar Brezilya, Vietnam, Kanada, Meksika ve Türkiye'de bulunuyor.

Raporda, kaç kişinin kurtarma ifadesini yazdığına dair bir bilgi yer almıyor. OkoBot, 20'den fazla yük ve implant taşıyor ve 15 Temmuz 2026 tarihli rapor itibarıyla hâlâ aktif durumda.

SeedHunter Cihazı Bekliyor

SeedHunter, OkoBot'un kurtarma ifadesini çalan modülü. Çerçeve sisteme yerleştikten sonra Trezor Suite, Ledger Wallet ve Ledger Live uygulamalarını izliyor, bulduğu uygulamaya enjekte oluyor ve uygulamanın Electron iç yapısına müdahale ediyor. Ardından moonsand[.]store adresindeki komuta kontrol (C2) sunucusuna bağlanıyor.

Sunucu bir Wait (Bekle) bayrağı ayarlarsa, SeedHunter USB bağlantı noktalarını satıcı ve ürün kimliğine göre tarıyor ve gerçek bir Ledger veya Trezor cihazı takılana kadar bekliyor. Cihaz takıldığında, her marka için ayrı bir düzende hazırlanmış sabit kodlu bir kurtarma sayfası açılıyor. Bayrak kapalıysa sayfa hemen görüntüleniyor. Kullanıcının yazdığı ifade, sayfanın kendi konsoluna @:app:print işaretiyle gönderiliyor ve müdahale edilen mal_LogConsoleMessage işlevi tarafından yakalanıyor. Veriler JSON formatında çıkıyor ve bir kopyası RC4 şifrelemesiyle geçici bir dosyaya kaydediliyor.

Donanım cüzdanı aslında kırılmış olmuyor. Cüzdan, yapabileceği tek şeyi yapıyor: anahtarı vermeyi reddediyor. Ancak beraberindeki yazılımın sizden ifadeyi istemesini engelleyemiyor.

Bu yöntemin iki aşaması da yeni değil. Moonlock Laboratuvarı, daha önce macOS üzerinde benzer bir taktik kullanan zararlı yazılımları tespit etmişti. THN ise sahte Ledger Live uygulamalarını haberleştirmişti: AMOS zararlı yazılımı, Ledger Live'ı kapatıp /Applications klasörüne trojanize edilmiş bir kopya yerleştirerek 24 kelimelik kurtarma ifadesini talep ediyordu.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News