Beveiligingsonderzoekers van Kaspersky waarschuwen cryptobeleggers voor een nieuwe, gevaarlijke malware genaamd OkoBot. Sinds januari 2026 is deze software actief en richt het zich specifiek op het stelen van digitale portemonnees (wallets).
Meer dan 18.000 Nederlanders ontvangen ons cryptonieuws via WhatsApp. Sluit je gratis aan.
In het kort
-
Beveiligingsbedrijf Kaspersky ontdekte de nieuwe malware OkoBot, die specifiek is ontworpen om cryptobeleggers aan te vallen.
-
De software steelt bestanden van crypto-wallets, browsergegevens en inloggegevens. Ook kan het schadelijke browserextensies installeren.
-
Eerder deze maand waarschuwde een ander bedrijf, SlowMist, al voor vergelijkbare malware die Mac-gebruikers via Telegram aanvalt.
Hoe OkoBot binnenkomt en data wegsluist
In een rapport van 18 juli 2026 beschrijft Kaspersky hoe de malware te werk gaat. Het bedrijf zag de software sinds januari van dit jaar al bij meerdere aanvallen opduiken.
De besmetting begint vaak met misleiding. Criminelen verleiden slachtoffers bijvoorbeeld om schadelijke opdrachten uit te voeren.
Ook kunnen besmette apps die via platforms als GitHub worden verspreid, een 'achterdeur' op een computer installeren, waardoor aanvallers ongemerkt toegang krijgen.
Eenmaal binnen activeert OkoBot een reeks schadelijke modules. Via een beveiligde verbinding (een zogeheten SSH-tunnel) worden vervolgens gestolen gegevens naar de servers van de aanvallers gestuurd.
De aanvallers zijn uit op bestanden van crypto-wallets, opgeslagen browserdata en inloggegevens. Daarnaast kan OkoBot schadelijke extensies in de browser installeren en schermafbeeldingen maken van geopende wallet-apps om zo direct tegoeden te stelen.
Van eerdere campagne naar nieuw framework
Kaspersky vermoedt dat OkoBot een doorontwikkeling is van een eerdere malwarecampagne genaamd TookPS. Die campagne, die in 2025 werd ontdekt, verspreidde via nepwebsites software die op zijn beurt weer andere virussen installeerde.
Met OkoBot is de aanpak van de criminelen geavanceerder en makkelijker te hergebruiken. Kaspersky waarschuwt dat andere hackers dit 'framework' kunnen kopiëren voor hun eigen aanvallen.
De combinatie van een besmetting, diefstal van gegevens en een directe aanval op wallet-software maakt OkoBot extra gevaarlijk voor cryptobeleggers.
Zodra aanvallers de wallet-bestanden en inloggegevens hebben, kunnen ze de controle over iemands cryptomunten volledig overnemen.
Ook Mac-gebruikers en Telegram in beeld
De waarschuwing voor OkoBot staat niet op zichzelf. Begin juli meldde beveiligingsbedrijf SlowMist al een ander virus dat zich specifiek richt op Mac-gebruikers die Telegram gebruiken en in crypto handelen.
Deze malware steelt wachtwoorden uit de Apple Sleutelhanger, gegevens uit de Safari-browser en de Notities-app, en bestanden van crypto-wallets.
Ook kaapt het actieve Telegram-sessies, waardoor tweestapsverificatie (2FA) wordt omzeild. De aanvaller neemt immers een al ingelogde sessie over.
SlowMist adviseert slachtoffers om onmiddellijk op al hun apparaten uit te loggen bij Telegram en hun cryptobezittingen over te boeken naar een compleet nieuwe, veilige wallet.








