Onlangs heeft Kaspersky een nieuw malware-framework ontdekt dat specifiek gericht is op investeerders in cryptocurrency. Dit framework, genaamd “OkoBot,” activeert een infectiecyclus die begint met social engineering-tactieken. Een voorbeeld hiervan is ClickFix, een techniek die slachtoffers misleidt om kwaadaardige commando’s uit te voeren. Daarnaast worden ook ’trojanized’ GitHub-applicaties ingezet die een achterdeur naar besmette apparaten installeren, zoals Kaspersky in een rapport op woensdag onthulde.
De malware is in staat om crypto-walletbestanden, browserverkenning en gebruikersreferenties te verzamelen, kwaadaardige extensies in te voegen en vensters van wallet-applicaties vast te leggen om zo activa te stelen. Sinds januari 2026 heeft Kaspersky meerdere aanvallen met deze malwarefamilie gedetecteerd.
Bovendien heeft Kaspersky geconstateerd dat dit malware-framework is geëvolueerd vanuit de “TookPS”-campagne, een malwarecampagne die voor het eerst werd geïdentificeerd in 2025 en gebruikmaakte van nepsoftware-websites om een Trojan downloader te verspreiden. Hiermee komt de weg vrij voor copycat-aanvallen. OkoBot onderscheidt zich van eerdere campagnes door alle twintig kwaadaardige payloads via een SSH-tunnel uit te voeren. Dit stelt aanvallers in staat om gegevens van besmette computers naar externe machines te transporteren.
In een ander recent geval probeert een nieuwe malwarecampagne de apparaten van Web3-ontwikkelaars te infiltreren via frauduleuze LinkedIn-wervingsmogelijkheden, aldus SlowMist. Aanvallers benaderen blockchain-ontwikkelaars via LinkedIn en doen zich voor als Web3-rekruteerders. Vervolgens sturen zij vervalste GitHub-repositories naar slachtoffers, bewerend dat deze de minimale levensvatbare productversie bevatten die getest moet worden voor het sollicitatiegesprek.
Deze werkwijze lijkt sterk op een legitiem technisch sollicitatiegesprek, waarbij ontwikkelaars code ophalen, afhankelijkheden installeren en een project opstarten. Dit maakt het voor slachtoffers moeilijk om de aanval te herkennen, geeft SlowMist aan. De malware is ontworpen om een compleet “remote access trojan” te leveren, waarmee aanvallers in staat zijn projectkeys, cloudreferenties of gegevens van wallet-extensies van deze ontwikkelaars te stelen.
SlowMist benadrukt dat dit type aanval geen geïsoleerd geval is. De recente incidenten tonen aan dat aanvallers steeds vaker gebruikmaken van scenario’s zoals werving, codebeoordelingen en projectcollaboraties om ontwikkelaars te misleiden tot het actief uitvoeren van kwaadaardige repositories. Dit inzicht werd versterkt door een eerdere waarschuwing van SlowMist over een aparte malwarecampagne die zich richtte op macOS-gebruikers. Deze campagne had tot doel hun referenties te stelen en hun Telegram-sessies te kapen, om investeerders te misleiden tot het invoeren van hun wallet-herstelzinnen op valse websites.
Wat is de impact van OkoBot op crypto-investeerders?
OkoBot vertegenwoordigt een serieuze bedreiging voor crypto-investeerders, aangezien het hen kan blootstellen aan aanzienlijke financiële verliezen door het stelen van wallets en toegang tot gevoelige gegevens. Het is van belang dat investeerders zich bewust zijn van deze dreiging en proactieve beveiligingsmaatregelen treffen.
Hoe kunnen ontwikkelaars zich beschermen tegen deze malware-campagnes?
Blockchain-ontwikkelaars dienen extra voorzichtig te zijn met wervingscampagnes en linkjes die ze ontvangen via platforms zoals LinkedIn. Het is cruciaal om software alleen van betrouwbare bronnen te downloaden en altijd de uitvoer van scripts te verifiëren voordat deze worden uitgevoerd.
Wat moeten beleidsmakers doen in reactie op deze ontwikkelingen?
Beleidsmakers moeten overwegen om strengere richtlijnen en educatieve initiatieven te ontwikkelen om zowel investeerders als ontwikkelaars bewust te maken van de gevaren van cybercriminaliteit in de cryptocurrency-sector. Vernieuwing en aanpassing van bestaande cybersecuritywetgeving kan ook helpen om de impact van dergelijke aanvallen te verminderen.
