Microsoft обнаружила вредоносное ПО, похищающее крипто-кошельки через USB-накопители

Согласно сообщению Microsoft, вредоносное ПО, называемое “крипто-клиппером”, распространяется через зараженные USB-накопители и нацелено на крипто-кошельки пользователей Windows с февраля этого года. При установке через злонамеренный файл ярлыка (.lnk) червь Trojan:Win32/CryptoBandits следит за буфером обмена, собирает сид-фразы, приватные ключи и адреса получателей, пересылает данные через сеть Tor и может незаметно заменять адреса кошельков на контролируемые злоумышленниками.
Процесс начинается с того, что зараженный USB-накопитель содержит злонамеренный файл ярлыка, который указывает операционной системе открыть определенную программу, папку или файл, хранящийся на компьютере. Когда пользователь подключает накопитель и нажимает на ярлык, на ПК устанавливается вредоносное ПО. После установки оно постоянно выполняет код кражи крипто-кошельков и одновременно ожидает подключения нового чистого USB-накопителя к тому же ПК.
Компонент, отвечающий за кражу кошельков, следит за буфером обмена Windows, который используется для операций копирования и вставки, примерно каждые 500 миллисекунд. Когда пользователь копирует сид-фразу крипто-кошелька или приватный ключ для кошелька Bitcoin или Ethereum, вредоносное ПО захватывает эти данные и отправляет их на сервер злоумышленника через сеть Tor. Оно также делает пять скриншотов с интервалом в десять секунд и отправляет их вместе с другими данными.
Риск не исчерпывается на этом. Если пользователь копирует адрес получателя для отправки средств, червь незаметно заменяет его на адрес, контролируемый злоумышленником, прежде чем пользователь вставит его, что приводит к тому, что средства отправляются мошеннику без каких-либо видимых признаков.
Кроме того, червь распространяется, когда к компьютеру подключается чистый USB-накопитель. Он сканирует накопитель на наличие обычных файлов, таких как документы Word, таблицы Excel и PDF, заменяет их на новые файлы ярлыков с теми же именами и заражает накопитель. Цикл продолжается.
Microsoft рекомендует отключить AutoRun для съемных носителей, заблокировать выполнение файлов .lnk на USB-накопителях через групповую политику и ограничить использование скриптовых хостов, таких как wscript.exe и cscript.exe. Клиенты Microsoft Defender также могут выполнять запросы на поиск, чтобы проверить наличие связанной активности, включая подключения к локальному Tor-прокси на порту 9050.
Компания опубликовала список индикаторов компрометации, включая хеши файлов и домены .onion, используемые как серверы командования и управления, чтобы команды безопасности могли проверить свои сети на наличие угроз.
В мае объемы торгов на биржах упали на 3,45% до 4,41 трлн долларов, что является самым низким показателем с сентября 2024 года. Объемы бессрочных фьючерсов на традиционные активы возросли на 10,4% против этой тенденции, достигнув нового рекорда.
Читайте также
Все новости
Binance прекращает транзакции с HTX и 15 другими биржами под санкциями ЕС и США
Binance объявила о прекращении обработки транзакций с 16 криптовалютными площадками и провайдерами услуг, среди которых оказалась HTX (бывшая Huobi) — одна из крупных мировых централизованных бирж. Это решение стало следствием требований регуляторов и санкций, введенных ЕС и США против структур, которые обвиняются в помощи России и Ирану. Биржа подчеркнула необходимость соблюдать регуляторные требования в юрисдикциях, […]
Крипторынок продолжает падение на фоне инфляции в США: обзор ситуации
Ценообразование криптовалют — это сложный и не всегда предсказуемый процесс. На прошлой неделе мы стали свидетелями интересного поворота событий: несмотря на ожидания, связанные с растущими ценами, рынок криптовалют отреагировал падением. В частности, биткоин (BTC) с 7 по 14 августа 2026 года потерял в цене 2,39%. Большинство торговых сессий на этой неделе прошли в минусе, при […]
Мошенники украли криптоактивы на $11,8 млн через фальшивое предложение работы
Неизвестные злоумышленники похитили $11,8 млн в криптовалюте, получив доступ к корпоративным системам одной сингапурской компании через ее сотрудника-айтишника. Схема похищения стартовала с фальшивого предложения о работе, и закончилась обходом механизмов контроля транзакций, по информации Агентства по кибербезопасности Сингапура (CSA). Первый контакт с жертвой произошел на платформе LinkedIn, где неизвестный представился рекрутером из компании, связанной с […]
