Siber güvenlik kuruluşu Kaspersky'nin Global Araştırma ve Analiz Ekibi (GReAT), kripto para birimi kullanıcılarını hedef alan OkoBot adlı yeni ve oldukça gelişmiş bir kötü amaçlı yazılım altyapısını gün yüzüne çıkardı. Ocak 2026'da tespit edilen bu yeni kampanya, başta Brezilya, Vietnam, Kanada, Meksika ve Türkiye olmak üzere 25'ten fazla ülkede yüzlerce kişiyi etkiledi. Uzmanlar, tehdidin hala aktif olduğunu ve özellikle kripto para yatırımcıları için önemli bir risk oluşturduğunu belirtiyor. OkoBot, tohum ifadelerini (seed phrase) ele geçirmek için TookPS'yi kullanırken, Chromium tabanlı tarayıcıları izlemek ve Rilide gibi çeşitli kötü amaçlı yazılımları yaymak için OkoSpyware adında yeni bir modülden faydalanıyor.
OkoBot'un Gelişmiş Yapısı ve Kapsamlı Yetenekleri
Kaspersky'nin Orta Doğu, Türkiye ve Afrika (META) bölgesine yönelik yıllık Siber Güvenlik Hafta sonu etkinliğinde paylaşılan bulgulara göre, OkoBot adını taşıyan bu yeni kötü amaçlı yazılım altyapısı, 20'den fazla zararlı yük ve implanttan oluşuyor. Bu geniş yelpazeli araç seti, yerel dosyaları toplama, uzaktan komut çalıştırma, izinsiz tarayıcı eklentileri indirme, kripto para cüzdanlarını çalma, kurtarma ifadelerini ve kimlik bilgilerini ele geçirme, hatta ekran ve video kaydı alma gibi çok çeşitli kötü niyetli eylemleri gerçekleştirmek üzere tasarlanmıştır.
Kampanyada kullanılan yeni implantlardan biri, kötü amaçlı eklentileri yüklemek ve gizlemek amacıyla tarayıcı belleğini değiştiren bir yükleyici (loader) olarak öne çıkıyor. Ayrıca OkoBot, tuş vuruşlarını (keystrokes) ve hedef uygulamanın penceresindeki video akışını kaydedebilen yeni bir OkoSpyware modülünü de bünyesinde barındırıyor. Bu modüller, saldırganlara kurbanların hassas bilgilerine erişim sağlamak için kapsamlı yetenekler sunuyor.
Bulaşma Yöntemleri ve Siber Tehdit Aktörleri
OkoBot'un yayılma süreci genellikle iki ana vektör üzerinden gerçekleşiyor. Birincisi, tehdit aktörlerinin kullanıcıları kandırarak zararlı kod çalıştırmalarını sağladığı toplum mühendisliği tabanlı ClickFix saldırılarıdır. Bu saldırılarda, kurbanlar genellikle yanıltıcı mesajlar veya sahte uyarılar aracılığıyla zararlı bağlantılara tıklamaya veya kötü amaçlı yazılım indirmeye teşvik edilir. İkinci yöntem ise, meşru yazılım görünümü altında GitHub gibi platformlar üzerinden dağıtılan kötü amaçlı yazılımlardır. Araştırmacılar, incelemeleri sırasında yaygın olarak kullanılan Microsoft veri tabanı yönetim aracı SQL Server Management Studio (SSMS) için hazırlanmış sahte bir yükleyici içeren bir örneğe rastlamıştır. Bu durum, özellikle yazılım geliştiricilerin ana hedefler arasında yer aldığını güçlü bir şekilde göstermektedir.
Kötü amaçlı yazılım çerçevesi, etkin sistem süreçlerini izleyen ve Trezor Suite, Ledger Wallet ve Ledger Live gibi kripto varlıkları yönetmek için kullanılan resmi uygulamalara bir implant enjekte eden SeedHunter adlı özel bir bileşen içerir. SeedHunter, sisteme bağlı bir Trezor veya Ledger donanım cüzdanı algıladığında, kancalanmış işlevleri devreye sokarak kullanıcının seed phrase'ini ele geçirmeyi amaçlayan önceden kodlanmış bir kimlik avı sayfası görüntüler. Bu sayfalar, her cüzdan türü için farklı bir tasarıma sahip olup, kullanıcıların kurtarma ifadelerini girmelerini sağlamak üzere dikkatlice hazırlanmıştır.
Mevcut veriler, kampanyanın bilinen bir siber suç grubuyla kesin olarak ilişkilendirilmesine henüz olanak tanımıyor. Ancak, kullanılan teknikler ve bilgi hırsızı yazılımlar genellikle Rusça konuşan tehdit aktörleri tarafından tercih edilmektedir. Ayrıca, teknik analizler kod içerisinde Rusça kalıntılara işaret etmektedir.
Kaspersky Küresel Araştırma ve Analiz Ekibi Rusya ve BDT Birimi Başkanı Dmitry Galov, konuya ilişkin değerlendirmesinde, “OkoBot kampanyası bir yılı aşkın süredir aktif durumda ve Temmuz 2026 itibarıyla da etkisini sürdürüyor. Gözlemlenen bulaşma yolları, yazılım geliştiricilerin ana hedefler arasında yer aldığını güçlü bir şekilde gösteriyor. Özellikle yazılımın aralıksız gelişimi ve altyapısının aktif biçimde güncellenmesi ciddi bir endişe kaynağı. Yayılma çabalarının devam etmesiyle birlikte, kampanyanın yakın gelecekte daha fazla kullanıcıya ulaşma ve yeni ülkelere yayılma potansiyeli bulunuyor.” ifadelerini kullandı.
Kripto Para Kullanıcıları İçin Güvenlik Önerileri
Kaspersky uzmanları, kullanıcıların olası bir siber saldırıdan korunmak için aşağıdaki adımları atmasını tavsiye ediyor:
- Bilinmeyen Kodları Çalıştırmayın: Doğrudan iletilen veya rehberlerde yer alan yönlendirmeler dâhil, kaynağı doğrulanmamış talimatları izleyerek cihazınızda ne olduğunu bilmediğiniz kodları çalıştırmaktan kaçının. Saldırganlar bu yöntemi sistemlere sızmak için sıklıkla kullanır.
- Güvenlik Çözümü Kullanın: Tüm bilgisayar ve mobil cihazlarınızda Kaspersky Premium gibi güçlü bir güvenlik çözümü kullanın. Bu tür yazılımlar sizi uyaracak ve olası enfeksiyonların önüne geçecektir.
- Hassas Verileri Güvenli Yönetin: Parolaları veya kurtarma ifadelerini fotoğraf galerinizde ya da notlarınızda saklamaktan kaçının; bunun yerine Kaspersky Password Manager gibi güvenilir ve bu işe özel bir parola yöneticisi tercih edin.
- Güvenlik Araçlarını Kapatmayın: Herhangi bir yazılım yüklemek için antivirüs veya güvenlik araçlarınızı kesinlikle devre dışı bırakmayın; oyun modları, hile yazılımları veya üçüncü taraf araçları indirirken son derece dikkatli olun.
- Yazılım Güncellemeleri ve Çok Faktörlü Kimlik Doğrulama: İşletim sistemlerinizi ve uygulamalarınızı güncel tutun, güçlü ve benzersiz parolalar kullanın ve mümkün olan her platformda çok faktörlü kimlik doğrulamayı etkinleştirin.