Kaspersky ngày 18/7 (giờ địa phương) cho biết đã phát hiện một chiến dịch mã độc mới nhắm vào người dùng và nhà đầu tư tiền mã hóa. Theo thông tin được Cointelegraph dẫn lại, mã độc mang tên Okobot được phát tán thông qua các thủ đoạn kỹ nghệ xã hội và ứng dụng giả mạo trên GitHub.
Theo Kaspersky, ở giai đoạn đầu của quá trình lây nhiễm, Okobot sử dụng các thủ đoạn như “ClickFix” để dụ người dùng tự chạy lệnh độc hại. Mã độc này cũng được cài vào các ứng dụng ngụy trang thành phần mềm hợp pháp nhằm mở cửa hậu trên thiết bị nạn nhân. Hãng bảo mật cho biết đã ghi nhận biến thể này trong nhiều cuộc tấn công kể từ sau tháng 1/2026.
Okobot có thể thu thập tệp ví tiền mã hóa, dữ liệu trình duyệt và thông tin đăng nhập của người dùng. Ngoài ra, mã độc còn có khả năng chèn tiện ích mở rộng độc hại hoặc chụp màn hình cửa sổ ứng dụng ví để đánh cắp tài sản số.
Mục tiêu của chiến dịch là cài trojan truy cập từ xa trên thiết bị của nạn nhân. Sau khi xâm nhập, kẻ tấn công có thể đánh cắp khóa dự án, thông tin xác thực đám mây và dữ liệu từ các tiện ích mở rộng ví.
Kaspersky cho biết Okobot là biến thể phát triển từ chiến dịch mã độc “TookPS”, lần đầu được ghi nhận vào năm 2025. Trước đó, TookPS được phát tán thông qua các trang web phần mềm giả mạo, sử dụng những trình tải xuống đã bị cài trojan.