Un downloader diventa un framework remoto per rubare wallet

La rottura non è il singolo stealer, ma il fatto che TookPS ora apre una piattaforma modulare gestita da remoto. Una volta dentro, l'host viene trattato come un toolbox: nuovi moduli possono essere inseriti via SSH senza dipendere ogni volta dal downloader iniziale, e il furto dei seed phrase può proseguire con più catene di payload. Kaspersky descrive una campagna attiva che è passata dalle prime ondate di TookPS a OkoBot, con più di 20 payload e implant, inclusi Rilide e componenti per l'esfiltrazione di seed phrase. Il framework monitora browser Chromium-based e distribuisce i moduli attraverso un tunnel SSH nascosto, cosa che amplia raggio d'azione e persistenza rispetto a un singolo infostealer. Per chi difende ambienti legati alle criptovalute, il punto non è trovare un solo malware e chiudere lì l'incidente: un compromesso iniziale può già aver aperto un canale di controllo riutilizzabile e una cassetta di attrezzi remota sulla stessa macchina.

Part of the PlainSec briefing for 2026-07-17

Every edition of this story: Un downloader diventa un framework remoto per rubare wallet

Sources