Kaspersky, Kripto Para Kullanıcılarını Hedef Alan OkoBot Zararlı Yazılımını Ortaya Çıkardı
Kaspersky, Orta Doğu, Türkiye ve Afrika (META) bölgesine yönelik düzenlediği yıllık Siber Güvenlik Hafta Sonu etkinliğinde, kripto para kullanıcılarını hedef alan yeni nesil OkoBot zararlı yazılım kampanyasının ayrıntılarını paylaştı. Şirketin Global Araştırma ve Analiz Ekibi (GReAT) tarafından yapılan incelemeye göre saldırganlar, kullanıcıların kripto cüzdanlarına erişmek için gelişmiş casus yazılım bileşenleri ve sahte yazılım yükleyicileri kullanıyor.
Bugüne kadar 25’ten fazla ülkede yüzlerce kullanıcıyı hedef alan kampanyada en fazla etkilenen ülkeler arasında Brezilya, Vietnam, Kanada, Meksika ve Türkiye yer alıyor. Araştırmacılar, tehdidin halen aktif olduğunu ve özellikle kripto varlık sahipleri için önemli risk oluşturduğunu belirtiyor.
OkoBot Nedir?
Kaspersky uzmanları, Ocak 2026’dan itibaren tespit ettikleri saldırılarda daha önce görülmemiş bir zararlı yazılım altyapısıyla karşılaştı. OkoBot adı verilen bu yapı, tek bir kötü amaçlı yazılım yerine birbirini tamamlayan 20’den fazla modül ve zararlı bileşenden oluşuyor.
Bu bileşenler sayesinde saldırganlar;
- Yerel dosyaları ele geçirebiliyor,
- Uzaktan komut çalıştırabiliyor,
- Tarayıcılara gizli eklentiler yükleyebiliyor,
- Kripto para cüzdanlarını hedef alabiliyor,
- Kurtarma ifadelerini (seed phrase) ve giriş bilgilerini çalabiliyor,
- Tuş vuruşlarını kaydedebiliyor,
- Ekran ve video kayıtları oluşturabiliyor.
Kampanyada dikkat çeken en önemli yeniliklerden biri ise OkoSpyware isimli yeni casus yazılım modülü oldu. Bu modül, Chromium tabanlı tarayıcıları izleyerek kullanıcı hareketlerini takip ediyor ve farklı bilgi hırsızı zararlı yazılımların sisteme yüklenmesine aracılık ediyor.
Kripto Cüzdanlarını Hedef Alan SeedHunter Modülü
Araştırmaya göre OkoBot’un en kritik bileşenlerinden biri SeedHunter olarak adlandırılıyor. Bu modül, sistemde çalışan süreçleri sürekli takip ederek özellikle şu uygulamaları hedef alıyor:
- Trezor Suite
- Ledger Wallet
- Ledger Live
Sistem üzerinde bu uygulamalardan biri çalıştırıldığında ve bağlı bir donanım cüzdanı tespit edildiğinde, zararlı yazılım uygulamanın belleğine müdahale ediyor. Ardından kullanıcıya gerçek arayüze oldukça benzeyen sahte bir doğrulama ekranı gösteriliyor.
Bu sahte ekranlarda kullanıcıdan seed phrase (kurtarma ifadesi) isteniyor. Bilgiler girildiği anda saldırganların sunucularına gönderiliyor ve kripto cüzdanının tamamen ele geçirilmesi mümkün hale geliyor.
Saldırılar Nasıl Yayılıyor?
Kaspersky’nin analizine göre saldırganlar iki temel yöntem kullanıyor.
İlk yöntem, son dönemde yaygınlaşan ClickFix saldırıları. Bu yöntemde kullanıcılar çeşitli hata mesajları veya sahte güvenlik uyarılarıyla kandırılarak zararlı komutları kendi bilgisayarlarında çalıştırmaya yönlendiriliyor.
İkinci yöntemde ise saldırganlar, güvenilir görünen yazılımları taklit ediyor. Özellikle GitHub üzerinde paylaşılan sahte yükleyiciler aracılığıyla zararlı yazılım dağıtılıyor.
Araştırmacılar, incelemeleri sırasında Microsoft SQL Server Management Studio (SSMS) yükleyicisini taklit eden sahte bir kurulum dosyasına da rastladı. Bu durum, özellikle yazılım geliştiriciler ve BT profesyonellerinin hedef alındığını gösteriyor.
Rusça İzler Bulundu
Kaspersky uzmanları, mevcut bulguların kampanyayı belirli bir siber suç grubuna kesin olarak bağlamaya yetmediğini belirtiyor. Ancak kullanılan tekniklerin, tercih edilen bilgi hırsızı yazılımların ve zararlı kod içerisinde bulunan Rusça ifadelerin, saldırının Rusça konuşan tehdit aktörleriyle bağlantılı olabileceğine işaret ettiği ifade ediliyor.
“Yazılım Geliştiriciler Öncelikli Hedefler Arasında”
Kaspersky GReAT Rusya ve BDT Birimi Başkanı Dmitry Galov, kampanyanın uzun süredir aktif olduğuna dikkat çekerek şu değerlendirmede bulundu:
“OkoBot kampanyası bir yılı aşkın süredir faaliyet gösteriyor ve Temmuz 2026 itibarıyla da aktifliğini sürdürüyor. Kullandığı bulaşma yöntemleri yazılım geliştiricilerin başlıca hedefler arasında bulunduğunu gösteriyor. Zararlı yazılımın sürekli geliştirilmesi ve altyapısının düzenli olarak güncellenmesi, tehdidin büyümeye devam edeceğine işaret ediyor.”
Kaspersky’den Kullanıcılara Güvenlik Uyarıları
Uzmanlar, özellikle kripto para kullanıcılarının aşağıdaki önlemleri almasını öneriyor:
- Kaynağı doğrulanmamış komutları ve bilinmeyen kodları bilgisayarınızda çalıştırmayın.
- Bilgisayar ve mobil cihazlarda güncel ve güvenilir bir güvenlik yazılımı kullanın.
- Seed phrase, parola ve özel anahtar gibi kritik bilgileri not uygulamalarında veya fotoğraf galerilerinde saklamayın. Bunun yerine güvenilir parola yöneticilerini tercih edin.
- Herhangi bir program yüklemek için antivirüs veya güvenlik yazılımlarını devre dışı bırakmayın.
- İşletim sistemi ve uygulamaları düzenli olarak güncelleyin.
- Tüm hesaplarda güçlü parolalar kullanın ve mümkün olan her platformda çok faktörlü kimlik doğrulamayı etkinleştirin.
Kripto para ekosistemine yönelik saldırıların giderek daha karmaşık hale geldiğine dikkat çeken Kaspersky, özellikle donanım cüzdanı kullanıcılarının sahte doğrulama ekranlarına karşı dikkatli olması gerektiğini vurguluyor. OkoBot’un sürekli geliştirilen yapısı ve farklı zararlı yazılım modülleriyle birlikte çalışabilmesi, önümüzdeki dönemde daha geniş çaplı saldırıların yaşanabileceğine işaret ediyor.










