脅威動向  2026-07-16(木)配信

暗号資産ウォレットを狙うマルウェア「OkoBot」

OkoBotは、正規の暗号資産ウォレットアプリ(Ledger Live, Trezor Suite等)に不正なコードを注入し、ユーザーのリカバリーフレーズを窃取するマルウェアフレームワークです。USBデバイスの接続を検知してフィッシング画面を表示する機能を持ち、感染端末の広範な監視やRDP経由の遠隔操作も行います。
主要なTTP
正規ソフトウェア(GitHub上の偽ツール等)への悪意あるコード埋め込み
Electronアプリへのプロセス注入と内部フック
USB接続検知による標的型フィッシング画面の表示
SSHトンネルによるバックドア維持と情報持ち出し
Windows RPC UACバイパスによる権限昇格
対象となる組織・利用者
暗号資産のハードウェアウォレットを使用している個人および企業、ならびに社用端末で暗号資産関連ツールを利用する可能性のある組織。
推奨される防御アクション
社用端末での不要なソフトウェアインストールを制限
「Apple Sync」という名称の不審なタスクや、改ざんされた「termsrv.dll」の有無を確認
ハードウェアウォレットのリカバリーフレーズ入力を求める画面が、デバイス本体の指示なしに表示された場合は即座に切断
不審なSSH通信や、ブラウザの隠し拡張機能の監視

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →