Malware · 74 giorni fa
La rottura non è il singolo stealer, ma il fatto che TookPS ora apre una piattaforma modulare gestita da remoto. Una volta dentro, l'host viene trattato come un toolbox: nuovi moduli possono essere inseriti via SSH senza dipendere ogni volta dal downloader iniziale, e il furto dei seed phrase può proseguire con più catene di payload.
Kaspersky descrive una campagna attiva che è passata dalle prime ondate di TookPS a OkoBot, con più di 20 payload e implant, inclusi Rilide e componenti per l'esfiltrazione di seed phrase. Il framework monitora browser Chromium-based e distribuisce i moduli attraverso un tunnel SSH nascosto, cosa che amplia raggio d'azione e persistenza rispetto a un singolo infostealer.
Per chi difende ambienti legati alle criptovalute, il punto non è trovare un solo malware e chiudere lì l'incidente: un compromesso iniziale può già aver aperto un canale di controllo riutilizzabile e una cassetta di attrezzi remota sulla stessa macchina.
3 fonti che coprono questa storia
New OkoBot framework deploys 20 payloads to steal data, crypto
A new malicious framework called OkoBot is delivering more than 20 payloads in attacks focused on stealing cryptocurrency wallet seed phrases, credentials, and other sensitive data.
OkoBot Malware Framework Injects Seed Phrase Phishing Into Ledger and Trezor Apps
OkoBot injects recovery phrase lures into Ledger and Trezor apps, targeting hundreds of Windows users across more than 25 countries.
OkoBot framework infection chain
Kaspersky GReAT experts dissect the new OkoBot campaign targeting cryptocurrency users.
Part of the PlainSec briefing for 2026-07-17