
新惡意軟體OkoBot來襲!卡巴斯基:狂設20個模組專偷加密錢包助記詞
資安公司卡巴斯基警告,名為 OkoBot 的新型模組化惡意軟體正在鎖定加密貨幣投資人,透過假 GitHub 與社交工程手法竊取錢包資產。
OkoBot 鎖定加密投資人,約 20 個模組分工竊取錢包資料
資安公司卡巴斯基(Kaspersky)最新警告指出,一套名為 OkoBot 的新型惡意軟體架構正在鎖定加密貨幣投資人。該惡意程式透過社交工程、偽裝 GitHub 應用程式與假冒合法軟體散佈,感染受害者裝置後,能蒐集加密錢包檔案、瀏覽器資料、使用者憑證,並擷取錢包應用程式視窗,藉此竊取鏈上資產。

Kaspersky 表示,OkoBot 已被發現涉及多起攻擊,相關活動至少可追溯至 2026 年 1 月。另一份報導指出,該惡意軟體活動已持續超過 1 年,受害者分佈於巴西、越南、加拿大、墨西哥與土耳其等地。攻擊者會封鎖俄羅斯與部分獨立國協地區 IP,顯示其行動具備明確區域篩選與規避追蹤特徵。
ClickFix 與假 GitHub 成入口,誘使用者親手執行惡意指令
OkoBot 的感染鏈常以 ClickFix 社交工程手法展開。攻擊者會向使用者展示假的錯誤資訊、驗證流程或修復指示,誘導受害者複製並執行看似正常的命令。當受害者依照指示操作後,惡意程式便會在裝置上安裝後門,並開始下載後續模組。
部分攻擊也透過 GitHub 儲存庫散佈,惡意程式會偽裝成正常工具或開發應用,甚至冒充 Microsoft SQL Server Management Studio 等常見軟體。這種手法對加密投資人與開發者都構成威脅,因為受害者往往是在自行下載、安裝或測試程式時觸發感染流程,攻擊行為因此更難被傳統防毒機制即時攔截。
SeedHunter 偽裝硬體錢包介面,助記詞外洩後幾乎無法追回
Kaspersky 指出,OkoBot 的模組化設計是這次警告的核心。該架構可透過約 20 個惡意模組執行不同任務,其中 SeedHunter 會顯示假的錢包恢復介面,並刻意與 Ledger、Trezor 等硬體錢包情境連結。使用者一旦在偽造劃面輸入助記詞,資料便會傳送給攻擊者,錢包控制權也可能立即落入對方手中。
另一個名為 MC Keylogger 的模組可記錄鍵盤輸入並監控剪貼簿活動,用來捕捉密碼、錢包地址與其它敏感憑證。OkoSpyware 則能追蹤錢包密碼並錄製開啟中的視窗劃面,讓攻擊者觀察受害者操作流程。由於區塊鏈交易通常不可逆,助記詞或私鑰一旦外洩,遭轉走的加密資產通常很難追回。
模組化惡意軟體升級,加密資安防線面臨更大壓力
OkoBot 被認為與 2025 年曝光的 TookPS 惡意活動有演進關係。TookPS 過去主要透過假軟體網站散佈木馬下載器,OkoBot 則進一步把攻擊流程模組化,並透過 SSH 通道協調多個惡意載荷,讓感染裝置上的資料可被傳送至攻擊者控制的遠端機器。
這類攻擊顯示,加密資安風險已從單純釣魚網站,延伸至假招聘、假開發工具、假 GitHub 專案與假修復指令等多種場景。對投資人而言,助記詞不得輸入任何網頁、彈窗或陌生應用程式;對開發者而言,下載陌生儲存庫、執行面試專案或安裝依賴前,都需要檢查來源、權限與指令內容。OkoBot 的出現,也讓加密錢包與交易資產保護再次成為資安市場焦點。
本篇內容由加密 Agent 匯總各方資訊生成、《加密城市》審稿與編輯,目前仍處於培訓階段,可能存在邏輯偏差或資訊誤差,內容僅供參考,請勿視為投資建議。