Một khung mã độc có tên OkoBot đã hoạt động trên các máy tính Windows từ tháng 4 năm 2025, với một trong các mô-đun của nó được thiết kế để lừa chủ sở hữu ví phần cứng tiết lộ chuỗi khôi phục (recovery phrase).
Trên một máy tính bị nhiễm, yêu cầu này xuất hiện ngay bên trong phần mềm máy tính chính chủ của ví. Đôi khi nó chờ cho đến khi bạn cắm thiết bị vào. Trang web hiển thị là giả mạo, nhưng ứng dụng bao quanh nó lại là ứng dụng thật mà bạn đã cài đặt, và mục tiêu cuối cùng là chiếm đoạt chuỗi ký tự khôi phục ví.
Nhóm GReAT của Kaspersky đã công bố báo cáo phân tích vào thứ Tư, ghi nhận hàng trăm nạn nhân trong dữ liệu đo lường từ xa tại hơn 25 quốc gia. Tỷ lệ người dùng bị tấn công lớn nhất nằm ở Brazil, Việt Nam, Canada, Mexico và Thổ Nhĩ Kỳ.
Báo cáo không cho biết có bao nhiêu người đã thực sự nhập chuỗi ký tự khôi phục. OkoBot mang theo hơn 20 payload và mã độc nằm vùng (implant), vẫn đang hoạt động tính đến báo cáo ngày 15 tháng 7.
SeedHunter chờ đợi thiết bị
SeedHunter là mô-đun của OkoBot thực hiện việc đánh cắp chuỗi ký tự. Khi khung mã độc này thâm nhập thành công, nó sẽ theo dõi các ứng dụng Trezor Suite, Ledger Wallet và Ledger Live. Nó tiêm mã độc vào bất kỳ ứng dụng nào tìm thấy và can thiệp vào các thành phần nội bộ Electron của ứng dụng. Sau đó, nó liên hệ với máy chủ C2 tại moonsand[.]store.
Nếu máy chủ thiết lập cờ Wait, SeedHunter sẽ quét các thiết bị USB theo ID nhà cung cấp và sản phẩm, sau đó nằm yên cho đến khi một thiết bị Ledger hoặc Trezor thật được cắm vào. Chỉ khi đó, nó mới hiển thị một trang khôi phục được mã hóa cứng, với bố cục riêng cho từng thương hiệu. Nếu cờ này tắt, trang lừa đảo sẽ xuất hiện ngay lập tức. Chuỗi ký tự được nhập sẽ được gửi đến console của chính trang đó phía sau ký hiệu @:app:print, và hàm mal_LogConsoleMessage bị can thiệp sẽ thu thập nó. Dữ liệu được gửi đi dưới dạng JSON, đồng thời một bản sao mã hóa RC4 sẽ được lưu vào một tệp tạm thời.
Bản thân ví phần cứng không bị phá vỡ. Nó vẫn thực hiện đúng chức năng duy nhất được thiết kế: từ chối tiết lộ khóa bí mật. Tuy nhiên, nó không thể ngăn cản phần mềm đi kèm lừa người dùng tự cung cấp chuỗi ký tự đó.
Cả hai phần của chiêu trò này đều không mới. Moonlock Lab từng theo dõi các mã độc đánh cắp trên macOS thực hiện phiên bản hoán đổi ứng dụng, và THN cũng đã đưa tin về những ứng dụng Ledger Live giả mạo: AMOS đã vô hiệu hóa Ledger Live và thay thế bằng một bản sao chứa trojan trong thư mục /Applications để yêu cầu 24 từ khôi phục.
GlassWorm đã thực hiện kỹ thuật kích hoạt qua USB trên Windows vào tháng 3, sử dụng WMI để phát hiện thiết bị được cắm vào, sau đó hiển thị cửa sổ riêng sau khi tắt ứng dụng thật. Điều SeedHunter thay đổi là nơi trang web được hiển thị: nó để ứng dụng thật tiếp tục chạy và vẽ trang lừa đảo ngay bên trong đó.
Bản cài đặt SSMS thực chất là Audacity
Có hai con đường xâm nhập chính: một mồi nhử ClickFix và phần mềm chứa trojan trên GitHub. Kho lưu trữ mà Kaspersky phân tích quảng cáo phần mềm SQL Server Management Studio (SSMS). Tuy nhiên, thứ nó cung cấp là Audacity, một trình chỉnh sửa âm thanh, được xây dựng lại với một implant độc hại bên trong một trong các thư viện của nó. Nó thậm chí còn đứng đầu kết quả tìm kiếm cho từ khóa SSMS và tồn tại từ cuối tháng 3 đến tháng 6 năm 2025.
Cả hai con đường đều thực thi TookPS, một trình tải xuống PowerShell mà Kaspersky đã theo dõi từ tháng 3 năm 2025. Nó cài đặt SSH, kết nối đến máy chủ do kẻ tấn công kiểm soát, chuyển tiếp cổng SSH daemon cục bộ và chờ đợi. Sau đó, một bot SSH tự động sẽ kết nối ngược lại thông qua đường truyền này.
Bot này sẽ kiểm kê toàn bộ hệ thống từ các phần mềm diệt virus (AV) đã cài đặt, sau đó lấy cắp các tệp ví, cookie, cấu hình trình duyệt và thông tin xác thực thông qua đường truyền. Nó vô hiệu hóa thông báo của Defender bằng cách ghi đè vào registry và thiết lập môi trường hoạt động:
- Mở tường lửa cho kết nối RDP đến.
- Thêm một tài khoản vào nhóm Remote Desktop Users.
- Thay thế tệp
termsrv.dllbằng một bản đã được vá lỗi để cho phép nhiều phiên RDP đồng thời. - Đăng ký một tác vụ theo lịch (scheduled task) mang tên
Apple Syncđể thiết lập lại đường truyền SSH ngược cho cổng RDP cục bộ sau mỗi giờ.
Các mô-đun sau đó sẽ được gửi qua SFTP. Một trình chạy được đóng gói bằng VMProtect có tên HDUtil sẽ thực thi chúng và có thể âm thầm leo thang đặc quyền thông qua một lỗi bỏ qua Windows RPC UAC mà Project Zero đã ghi nhận từ năm 2019.
Thành phần cuối cùng được gửi đến là Volume2, một công cụ mã nguồn mở mang theo tệp protobuf.dll độc hại, có chức năng giải mã và khởi chạy payload thực sự: một trình điều phối plugin (plugin dispatcher) liên tục kiểm tra máy chủ C2 mỗi 20 giây. Kaspersky đã khôi phục được năm plugin, trong đó có một plugin tiêm tiến trình (process injector) chính là thứ cài đặt SeedHunter vào vị trí.
Phần còn lại của bộ công cụ là để giám sát. OkoSpyware theo dõi hơn 100 tệp thực thi, bao gồm cả Exodus và 1Password. Nó quay video cửa sổ tương ứng sang định dạng MP4 bằng FFmpeg đi kèm và ghi lại các thao tác bàn phím (keystrokes). Tiêu đề trình duyệt được khớp bằng regex, do đó các tab MetaMask hoặc Tonkeeper sẽ bị ghi lại. MC Keylogger kiểm soát đầu vào, clipboard, thiết bị USB và chụp ảnh màn hình sau mỗi năm phút. Một trình tải sẽ cài đặt các tiện ích mở rộng Chromium ẩn với mọi quyền hạn; mã độc đánh cắp dữ liệu trình duyệt Rilide chính là thứ đã được cài đặt.
Khung mã độc này thuộc về ai?
Kaspersky không chỉ đích danh một thực thể cụ thể:
"chúng tôi không thể quy trách nhiệm cho chiến dịch độc hại này cho bất kỳ tác nhân tội phạm mạng đã biết nào."Các máy chủ lưu trữ mã PowerShell giai đoạn đầu trả về phản hồi trống đối với các IP từ Nga và CIS. Rilide thường xuất hiện trên các diễn đàn nói tiếng Nga có yêu cầu lời mời tham gia.
Các trang lừa đảo SeedHunter chứa các dòng chú thích bằng tiếng Nga. Đây là những tín hiệu không chắc chắn và báo cáo chỉ coi chúng như những dấu hiệu gợi ý.
Không có mã lỗi CVE cho ví và không có bản vá nào từ nhà sản xuất có thể chặn đứng con đường này. Nó tấn công trực tiếp vào thiết bị đầu cuối, và các dấu vết để lại là đủ cụ thể để săn lùng:
- Một tác vụ theo lịch có tên
Apple Sync. - Các tệp tại
%PROGRAMDATA%\hwid.dat,%PROGRAMDATA%\HDVideo\HDUtil.exe,%USERPROFILE%\.ssh\go.bat. - Tệp
termsrv.dllbị thay đổi so với bản gốc. - Các tài khoản lạ trong nhóm Remote Desktop Users.
- Kết nối SSH hướng ra ngoài từ máy người dùng.
- Các tiện ích mở rộng trong
Local Extension Settingsnhưng không xuất hiện trong danh sách extension của trình duyệt.
Phía các nhà sản xuất khẳng định giới hạn bảo mật nằm ở thiết bị. Ledger tuyên bố rằng chuỗi khôi phục không bao giờ rời khỏi chính thiết bị Ledger.
Trezor Suite khẳng định sẽ không bao giờ yêu cầu bạn nhập chuỗi sao lưu, mặc dù quy trình khôi phục tiêu chuẩn của Model One có cho phép nhập từ vào Suite, nhưng chỉ khi thiết bị yêu cầu. Một trang web xuất hiện chỉ vì bạn vừa cắm thiết bị, trong khi màn hình thiết bị không hiển thị thông tin gì, chính là dấu hiệu của sự giả mạo.