Kaspersky Global Araştırma ve Analiz Ekibi (GReAT), Orta Doğu, Türkiye ve Afrika (META) bölgesindeki yıllık siber güvenlik etkinliğinde, kripto para birimi kullanıcılarına yönelik yeni bir siber saldırı kampanyasını ortaya çıkardı. “OkoBot” adı verilen bu gelişmiş kötü amaçlı yazılım altyapısı, “TookPS” ve “OkoSpyware” gibi modüllerle donatılarak seed phrase'leri ele geçirmeyi ve Chromium tabanlı tarayıcıları izlemeyi amaçlıyor. Dünya genelinde 25'ten fazla ülkede yüzlerce kişiyi etkileyen kampanya, Brezilya, Vietnam, Kanada, Meksika ve Türkiye'deki kullanıcılar üzerinde yoğunlaştı. Uzmanlar, tehdidin hala aktif olduğunu ve özellikle kripto varlık sahipleri için ciddi risk oluşturduğunu belirtiyor.
OkoBot'un Detaylı İşleyişi
OkoBot, Ocak 2026'dan bu yana tespit edilen saldırılarda, kripto para cüzdanı pencerelerinin içeriğini yakalama yeteneğine sahip, daha önce bilinmeyen bir kötü amaçlı yazılım olarak öne çıkıyor. Bu çok yönlü tehdit, 20'den fazla zararlı yük ve implanttan oluşuyor. Yerel dosyaları toplama, uzaktan komut çalıştırma, izinsiz tarayıcı eklentileri indirme, kripto para cüzdanlarını boşaltma, kurtarma ifadelerini ve kimlik bilgilerini çalma, hatta ekran kaydı alma gibi geniş bir yelpazede kötü niyetli eylemler gerçekleştirebiliyor. Kampanyada kullanılan yeni bir implant, kötü amaçlı eklentileri yüklemek ve gizlemek için tarayıcı belleğini manipüle eden bir yükleyici görevi görüyor. Ayrıca, tuş vuruşlarını ve hedef uygulamanın video akışını kaydedebilen yeni bir OkoSpyware modülü de OkoBot'un önemli bileşenlerinden.
Siber suç grubuyla doğrudan bir ilişki henüz kanıtlanamamış olsa da, kullanılan teknikler ve bilgi hırsızı yazılımlar genellikle Rusça konuşan tehdit aktörleri tarafından tercih ediliyor. Teknik analizler, kod içerisinde Rusça kalıntıların varlığına işaret ediyor. Bulaşma genellikle iki ana yolla gerçekleşiyor: sosyal mühendislik odaklı “ClickFix” saldırıları ve meşru yazılım görünümü altında GitHub üzerinden dağıtılan kötü amaçlı yazılımlar. Araştırmacılar, Microsoft'un veri tabanı yönetim aracı SQL Server Management Studio (SSMS) için hazırlanmış sahte bir yükleyici örneğine rastladı. OkoBot çerçevesi ayrıca, Trezor Suite, Ledger Wallet ve Ledger Live gibi resmi kripto varlık yönetim uygulamalarına yönelik bir implant enjekte eden “SeedHunter” adlı kötü amaçlı yazılım bileşenini de içeriyor. Bu bileşen, sisteme bağlı bir donanım cüzdanı tespit ettiğinde, kullanıcıları seed phrase'lerini girmeye ikna etmek amacıyla özel olarak tasarlanmış kimlik avı sayfaları görüntülüyor.
Korunma Yöntemleri ve Uzman Uyarısı
Kaspersky Küresel Araştırma ve Analiz Ekibi Rusya ve BDT Birimi Başkanı Dmitry Galov, OkoBot kampanyasının bir yılı aşkın süredir aktif olduğunu ve Temmuz 2026 itibarıyla etkisini sürdürdüğünü belirtti. Galov, yazılım geliştiricilerin ana hedefler arasında yer aldığını ve yazılımın sürekli gelişimi ile altyapısının aktif güncellenmesinin ciddi bir endişe kaynağı olduğunu vurguladı. Yayılma çabalarının devam etmesiyle, kampanyanın daha fazla kullanıcıya ulaşma ve yeni ülkelere yayılma potansiyeli bulunuyor. Siber saldırılardan korunmak için Kaspersky uzmanları şu önlemleri öneriyor: Kaynağı doğrulanmamış kodları çalıştırmayın, Kaspersky Premium gibi güçlü bir güvenlik çözümü kullanın, parolalarınızı ve kurtarma ifadelerinizi Kaspersky Password Manager gibi güvenilir bir parola yöneticisinde saklayın, güvenlik araçlarınızı asla kapatmayın ve işletim sistemlerinizi, uygulamalarınızı güncel tutarak güçlü parolalar ile çok faktörlü kimlik doğrulamayı etkinleştirin.




