رئيس حزب الوفد ورئيس مجلس الإدارة
د. السيد البدوي شحاتة
رئيس مجلس التحرير
خالد إدريس
رئيس التحرير
ياسر شورى
رئيس حزب الوفد ورئيس مجلس الإدارة
د. السيد البدوي شحاتة
رئيس مجلس التحرير
خالد إدريس
رئيس التحرير
ياسر شورى

كاسبرسكي تحذر من حملة OkoBot لسرقة محافظ العملات المشفرة

صفحة تصيد احتيالي
صفحة تصيد احتيالي

كشف فريق البحث والتحليل العالمي في كاسبرسكي GReAT عن حملة خبيثة جديدة تحمل اسم OkoBot، تستهدف مستخدمي العملات المشفرة، من خلال إطار عمل متطور قادر على سرقة عبارات الاسترداد وبيانات الاعتماد ومراقبة المتصفحات والتلاعب بتطبيقات إدارة المحافظ الرقمية.

وبحسب باحثي كاسبرسكي، تستمر الحملة في استهداف المستخدمين، بعدما طالت مئات الضحايا في أكثر من 25 دولة، مع تسجيل أكبر عدد من المتضررين في البرازيل وفيتنام وكندا والمكسيك وتركيا.

OkoBot يستهدف محافظ العملات المشفرة

رصد خبراء كاسبرسكي الهجمات لأول مرة في يناير 2026، بعد اكتشاف برمجية خبيثة غير معروفة سابقًا قادرة على تسجيل محتوى نوافذ محافظ العملات المشفرة.

ويضم إطار OkoBot أكثر من 20 حمولة خبيثة وأداة زرع، تتيح تنفيذ مجموعة واسعة من الأنشطة، من بينها جمع الملفات المحلية، وتنفيذ الأوامر عن بُعد، وتنزيل إضافات متصفح عشوائية، وسرقة محتوى محافظ العملات المشفرة، وجمع عبارات الاسترداد وبيانات الاعتماد، إلى جانب تسجيل مقاطع الفيديو وتنفيذ أنشطة خبيثة أخرى.

OkoSpyware يراقب المتصفحات

ويتضمن الإطار الخبيث وحدة جديدة تحمل اسم OkoSpyware، صُممت لمراقبة المتصفحات المبنية على محرك Chromium.

وتستطيع الوحدة تسجيل ضغطات المفاتيح وبث المحتوى المرئي لنافذة التطبيق المستهدف، ما يمنح المهاجمين قدرة أكبر على مراقبة نشاط المستخدم والوصول إلى بيانات حساسة.

كما اكتشف الباحثون أداة تحميل تعمل على تعديل ذاكرة المتصفح لتحميل الإضافات الخبيثة وإخفائها، في محاولة لتجنب اكتشاف النشاط الضار.

ويضم الإطار الخبيث أيضًا مكونًا يحمل اسم SeedHunter، يراقب عمليات النظام النشطة ويحقن أدوات خبيثة في تطبيقات إدارة العملات المشفرة، من بينها Trezor Suite وLedger Wallet وLedger Live.

وعندما تكتشف الأداة وجود محفظة متصلة بأحد تطبيقات Trezor أو Ledger، تبدأ في تشغيل وظائف اعتراض تعرض للمستخدم صفحة تصيد مصممة مسبقًا لسرقة عبارة الاسترداد الخاصة بالمحفظة.

وتعتمد صفحات التصيد على تصميمات مختلفة تحاكي أنواع المحافظ المستهدفة، بهدف خداع المستخدم ودفعه إلى إدخال بيانات الاسترداد الحساسة.

كيف تصل البرمجية إلى أجهزة الضحايا؟

رصد الباحثون مسارين رئيسيين للإصابة الأولية، أولهما هجمات ClickFix التي تعتمد على الهندسة الاجتماعية لخداع المستخدم ودفعه إلى تشغيل برمجيات خبيثة على جهازه.

أما المسار الثاني فيعتمد على توزيع البرمجيات الخبيثة عبر منصة GitHub تحت غطاء برامج تبدو شرعية.

وخلال التحقيق، اكتشف الباحثون حالة تضمنت ملف تثبيت مزيفًا لبرنامج SQL Server Management Studio، وهي أداة من Microsoft تستخدم لإدارة قواعد البيانات.

ولا تتوافر حاليًا معلومات كافية تسمح بنسب حملة OkoBot إلى جهة معروفة بدرجة عالية من الثقة، إلا أن الباحثين رصدوا استخدام تقنيات وبرمجيات لسرقة المعلومات شائعة لدى بعض الجهات الخبيثة الناطقة باللغة الروسية، إلى جانب آثار برمجية باللغة الروسية في التحليل التقني.

وقال ديمتري غالوف، رئيس وحدة روسيا ورابطة الدول المستقلة في فريق البحث والتحليل العالمي لدى كاسبرسكي، إن حملة OkoBot نشطة منذ أكثر من عام واستمرت حتى يوليو 2026.

وأشار إلى أن طرق الإصابة التي رصدها الباحثون توضح أن المطورين يمثلون أحد الأهداف الرئيسية للحملة، محذرًا من التطور المستمر للبرمجية الخبيثة، الذي يشير إلى خضوع الإطار لعمليات تعديل وتطوير دورية.

وأضاف أن استمرار نشر البرمجية الخبيثة وتوزيعها قد يسمح للحملة بالوصول إلى أعداد أكبر من المستخدمين والتوسع إلى دول إضافية خلال الفترة المقبلة.

كيف تحمي أصولك الرقمية؟

يوصي خبراء كاسبرسكي بعدم اتباع أي تعليمات صادرة عن مصادر غير موثوقة لتثبيت برامج أو تنفيذ أوامر على الأجهزة، سواء كانت هذه التعليمات مباشرة أو واردة ضمن أدلة أو شروحات، خاصة أن المهاجمين يستخدمون هذه الأساليب للوصول إلى الأنظمة والسيطرة عليها.

كما ينصح الخبراء باستخدام برامج حماية موثوقة، وعدم تعطيل أدوات مكافحة الفيروسات عند تثبيت البرامج، مع توخي الحذر عند تنزيل تعديلات الألعاب أو أدوات الغش والبرامج الخارجية.

وتشمل إجراءات الحماية أيضًا تجنب تخزين كلمات المرور أو عبارات استرداد محافظ العملات المشفرة في معرض الصور أو تطبيقات الملاحظات، إلى جانب استخدام مدير كلمات مرور موثوق.

وينصح كذلك بالحفاظ على تحديث أنظمة التشغيل والتطبيقات باستمرار، واستخدام كلمات مرور قوية وفريدة لكل حساب، وتفعيل المصادقة متعددة العوامل عند توفرها.