Newsbit
Bekijk de app
Bekijk

Cybercriminelen richten hun pijlen steeds vaker op gebruikers van crypto-wallets. Beveiligingsbedrijf Kaspersky heeft een nieuw malwareframework ontdekt dat speciaal is ontwikkeld om walletbestanden, browsergegevens en andere gevoelige informatie te stelen. Tegelijkertijd waarschuwt blockchainbeveiliger SlowMist voor een aparte aanvalscampagne waarbij Web3-ontwikkelaars via nepvacatures op LinkedIn worden misleid.

De twee campagnes laten zien dat cybercriminelen steeds slimmer te werk gaan. In plaats van systemen direct aan te vallen, proberen ze slachtoffers ertoe te verleiden zelf schadelijke software te installeren. Vooral cryptobezitters en Web3-ontwikkelaars lijken daarbij een belangrijk doelwit.

Crypto-wallets steeds vaker doelwit

Volgens Kaspersky begint de aanval met social engineering. Daarbij proberen cybercriminelen het vertrouwen van hun slachtoffers te winnen, zodat zij onbewust malware installeren.

Een veelgebruikte methode is ClickFix. Daarbij krijgt een gebruiker de opdracht een ogenschijnlijk onschuldige handeling uit te voeren. In werkelijkheid wordt daarmee malware geïnstalleerd. Ook verspreiden de aanvallers besmette programma’s via GitHub. Wie zo’n programma downloadt en opent, installeert ongemerkt een achterdeur waarmee de aanvallers toegang krijgen tot de computer.

Zodra de malware actief is, verzamelt deze bestanden van crypto-wallets, browsergegevens en andere persoonlijke informatie. Daarnaast kan OkoBot kwaadaardige browserextensies installeren en wallet-applicaties overnemen. Zo kunnen aanvallers uiteindelijk toegang krijgen tot crypto-activa.

Volgens Kaspersky zijn sinds januari 2026 meerdere aanvallen met deze malware waargenomen.

OkoBot is een nieuwe versie van eerdere malware

Volgens de onderzoekers is OkoBot een doorontwikkeling van TookPS, een malwarecampagne die in 2025 werd ontdekt. Destijds verspreidden cybercriminelen een Trojan-downloader via nepwebsites die zich voordeden als betrouwbare softwareplatforms.

De nieuwe variant is een stuk geavanceerder. Alle onderdelen worden centraal aangestuurd via een beveiligde SSH-verbinding. Daardoor kunnen gestolen gegevens direct vanaf een geïnfecteerde computer naar de servers van de aanvallers worden gestuurd.

Volgens Kaspersky maakt de modulaire opzet van OkoBot het bovendien eenvoudiger voor andere cybercriminelen om vergelijkbare malware te ontwikkelen.

Nepvacatures op LinkedIn misleiden Web3-ontwikkelaars

SlowMist ontdekte daarnaast een afzonderlijke aanval die specifiek is gericht op ontwikkelaars in de Web3-sector.

Volgens het beveiligingsbedrijf doen aanvallers zich op LinkedIn voor als recruiters. Kandidaten krijgen vervolgens een link naar een GitHub-project dat zogenaamd een Minimum Viable Product (MVP) bevat. Nog voordat een sollicitatiegesprek plaatsvindt, wordt gevraagd de software lokaal te testen.

Juist daardoor is de aanval lastig te herkennen. Voor veel ontwikkelaars is het heel normaal om broncode te downloaden, afhankelijkheden te installeren en projecten lokaal uit te voeren.

In werkelijkheid bevat het project een Remote Access Trojan (RAT). Daarmee krijgen aanvallers vrijwel volledige controle over de computer van het slachtoffer. Volgens SlowMist is de malware onder meer gericht op het stelen van projectsleutels, cloudgegevens en informatie uit crypto-walletextensies. Daarmee kunnen cybercriminelen toegang krijgen tot ontwikkelomgevingen én crypto-wallets.

Volgens SlowMist past deze aanval binnen een bredere trend. Cybercriminelen maken steeds vaker misbruik van geloofwaardige situaties, zoals sollicitatieprocedures, codebeoordelingen en samenwerkingsverzoeken, om slachtoffers zelf malware te laten installeren.

Wees als eerste op de hoogte van het laatste Crypto Nieuws

hacker

Hackers stelen 4.000 Bitcoin met tegoedbonnen: ‘legt kritieke zwakte bloot’

hacker
claude, Anthropic
Hacker Cyberattack
Meer Hack nieuws

Meest gelezen

Big Bitcoin
kale man
US Capitol in Washington