tradingkey.logo
搜索

微软警告称,Windows加密剪贴器会通过Tor和USB驱动器窃取助记词、密钥和钱包。

Cryptopolitan2026年6月19日 10:44
facebooktwitterlinkedin

微软已发出警告,指出一款恶意程序自二月份以来一直在暗中运行,专门攻击Windows系统。这款名为CryptoBandits的恶意程序可以通过Tor网络窃取助记词、密钥和钱包,并可通过U盘传播。. 

在一篇博 揭露了一起恶意攻击活动,该活动在受害者毫无察觉的情况下窃取了加密货币钱包中的资金。微软安全专家指出,该恶意程序结合了传统的USB蠕虫病毒攻击手段和现代匿名工具,使其在数月内都无法被检测到。

研究人员表示,这种恶意活动可以将剪贴板窃取、钱包地址替换、蠕虫式传播和基于 Tor 的通信整合到一个程序中。此外,即使恶意代码执行完毕,该程序仍能长时间保持对本地计算机的访问权限。. 

微软解释了病毒是如何传播的。

微软在其详细的博客文章中披露,此次感染始于传统的U盘传播方式。恶意软件会访问存储在移动存储设备中的快捷方式文件。一旦U盘插入计算机,蠕虫病毒组件就会立即激活。. 

蠕虫病毒组件会搜寻设备上的普通文件,例如 DOC、电子表格和 PDF 文件,隐藏真实文件,并用同名的虚假快捷方式替换它们。一旦完成此操作,毫无戒心的 Windows 用户点击这些快捷方式时,以为是在打开普通的 Word 或 Excel 文件,但实际上,此操作会触发恶意软件。.

然后,该恶意软件会将自身传播到计算机的 USB 驱动器,并设置计划任务以在重启后继续运行,并将自身排除在 Microsoft Defender 扫描之外。. 

当实际的剪贴板在第二阶段被激活时,基于脚本的有效载荷依赖于 Windows ScriptHost 和 ActiveX 对象,而不是典型的安装程序,这使得它极难被检测到。. 

一切就绪后,恶意软件会在隐藏窗口中启动 Tor 客户端,生成唯一的受害者 ID,并向隐藏在 Tor 洋葱地址背后的命令与控制服务器注册自身。这样,恶意软件就能通过该隐藏通道成功传输信息而不被察觉。. 

微软解释了为什么这种恶意软件更难被发现。

微软安全团队解释说,该恶意软件会进入一个循环,大约每半秒钟轮询一次操作者并扫描剪贴板。该程序专门用于识别 12 或 24 个单词的 BIP39 种子短语。. 

该恶意软件会扫描 Ethereum 密钥和 Bitcoin WIF格式的私钥,保存本地备份,然后通过Tor网络将其推送到攻击者的服务器。它会多次重试相同的操作序列,直到推送成功为止。程序仅在推送成功后才会删除本地副本,并且每秒截取多个屏幕截图,使攻击者能够直观地了解受害者的钱包余额和交易活动。 

如果剪贴板中出现了钱包地址,恶意软件可以在受害者粘贴之前将其替换为攻击者控制的地址。例如,复制 Bitcoin 地址进行付款时,实际出现在收款地址栏中的金额可能完全属于其他人。.

Microsoft Defender 防病毒软件现在会将该威胁标记为 Trojan:Win32/CryptoBandits.A,而 Defender for Endpoint 则会监视可疑的 JavaScript 进程和基于 curl 的数据泄露等行为。.

最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有