Kaspersky Global Araştırma ve Analiz Ekibi (GReAT), Orta Doğu, Türkiye ve Afrika (META) bölgesine yönelik düzenlediği Siber Güvenlik Hafta Sonu etkinliğinde, kripto para kullanıcılarını hedef alan yeni bir siber saldırı kampanyası olan OkoBot'u deşifre ettiğini duyurdu. Bu sofistike kötü amaçlı yazılım iskeleti, TookPS kullanarak seed phrase'leri ele geçirme ve Chromium tabanlı tarayıcıları izleyerek Rilide stealer gibi çeşitli zararlı yazılımları yaymak için yeni bir OkoSpyware modülünden faydalanıyor. Kampanya, şu ana kadar 25'ten fazla ülkede yüzlerce kişiyi etkiledi; Brezilya, Vietnam, Kanada, Meksika ve Türkiye en çok etkilenen ülkeler arasında yer aldı. Kaspersky uzmanları, tehdidin hala aktif olduğunu ve özellikle kripto para kullanıcıları için ciddi risk oluşturduğunu belirtiyor.

OkoBot'un Detaylı İşleyişi ve Yayılımı

Kaspersky GReAT uzmanları, Ocak 2026'da kripto para cüzdanı pencerelerinin içeriğini yakalama yeteneğine sahip, daha önce bilinmeyen kötü amaçlı yazılım saldırılarını tespit etti. OkoBot adı verilen bu gelişmiş altyapı, yerel dosyaları toplama, uzaktan komut çalıştırma, izinsiz tarayıcı eklentileri indirme, kripto para cüzdanlarını çalma, kurtarma ifadelerini ve kimlik bilgilerini ele geçirme, video kaydı alma gibi 20'den fazla zararlı yük ve implanttan oluşuyor. Kampanyada kullanılan yeni implantlardan biri, tarayıcı belleğini değiştirerek kötü amaçlı eklentileri yükleyen ve gizleyen bir yükleyici olarak dikkat çekiyor. OkoBot ayrıca, tuş vuruşlarını ve hedef uygulamanın penceresindeki video akışını kaydedebilen yeni bir OkoSpyware modülüne de sahip. Mevcut veriler, kampanyanın belirli bir siber suç grubuyla ilişkilendirilmesine henüz olanak tanımasa da, kullanılan teknikler ve bilgi hırsızı yazılımların Rusça konuşan tehdit aktörleri tarafından yaygın olarak tercih edildiği ve kod içerisinde Rusça kalıntılar bulunduğu belirtiliyor.

Bulaşma süreci genellikle iki ana yolla gerçekleşiyor: Kullanıcıları zararlı kod çalıştırmaya ikna eden toplum mühendisliği odaklı ClickFix saldırıları ve meşru yazılım görünümü altında GitHub üzerinden dağıtılan kötü amaçlı yazılımlar. Araştırmacılar, Microsoft'un veri tabanı yönetim aracı SQL Server Management Studio (SSMS) için hazırlanmış sahte bir yükleyici içeren bir örneğe rastladı. Kötü amaçlı yazılım çerçevesi, Trezor Suite, Ledger Wallet ve Ledger Live gibi resmi kripto varlık yönetim uygulamalarını hedef alan SeedHunter adlı bir bileşen içeriyor. SeedHunter, bağlı bir donanım cüzdanı tespit ettiğinde, kullanıcının seed phrase'ini ele geçirmeyi amaçlayan önceden kodlanmış kimlik avı sayfaları görüntülüyor. Kaspersky GReAT Rusya ve BDT Birimi Başkanı Dmitry Galov, OkoBot kampanyasının bir yılı aşkın süredir aktif olduğunu ve Temmuz 2026 itibarıyla etkisini sürdürdüğünü belirtti. Galov, yazılım geliştiricilerin ana hedefler arasında yer aldığını ve kampanyanın yakın gelecekte daha fazla kullanıcıya yayılma potansiyeli taşıdığını vurguladı. Siber saldırılardan korunmak için bilinmeyen kodları çalıştırmamak, güçlü güvenlik çözümleri kullanmak, hassas verileri güvenli parola yöneticileriyle yönetmek, güvenlik araçlarını devre dışı bırakmamak, yazılımları güncel tutmak ve çok faktörlü kimlik doğrulamayı etkinleştirmek gibi önlemler öneriliyor.