• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

微软警告:加密货币剪贴板恶意软件正通过USB驱动器传播

2026-06-19 13:50:58
收藏

微软警告:基于USB传播的加密剪贴板恶意软件已活跃数月

微软近日发出警告,自今年2月以来,一种针对Windows系统的加密剪贴板恶意软件活动一直持续活跃。该攻击通过受感染的USB驱动器、恶意快捷方式文件以及基于Tor的命令流量,窃取钱包数据并替换复制的加密地址。

根据微软安全研究团队的描述,这一攻击活动结合了剪贴板窃取、钱包地址替换、助记词收集、屏幕截图捕获以及远程代码执行等多种手段。微软Defender防病毒软件将该威胁检测为“CryptoBandits”,其相关组件分布在Windows和JavaScript载荷中。

该恶意软件瞄准了最常见的加密货币转账习惯——复制粘贴钱包地址。一旦在Windows设备上激活,它会大约每500毫秒监控一次剪贴板。如果用户复制了加密地址,恶意软件可以在用户将其粘贴到钱包或交易所提现表单之前,将其替换为攻击者控制的地址。

USB快捷方式让恶意软件具备蠕虫传播能力

该攻击活动通过USB存储设备上的恶意.lnk快捷方式文件进行传播。当用户打开看似正常的文件快捷方式时,载荷会释放一个蠕虫组件和一个独立的剪贴板窃取组件。

微软指出,该蠕虫会扫描可移动媒体中的常见文档(如PDF、电子表格和Word文件),隐藏原始文件,然后使用相同的文件名创建恶意快捷方式。这使得感染链得以延续——下一个用户可能会认为自己在打开普通文档,而实际上正在启动蠕虫。

该恶意软件还会创建计划任务以实现持久化,并通过Windows脚本宿主和ActiveX执行基于脚本的操作。这使得该攻击活动比简单的单文件窃取程序更具灵活性,尤其是在重启后仍能继续运行并持续监控剪贴板活动。

助记词与Tor进一步提升风险

该剪贴板窃取程序不仅会替换收款地址。微软表示,该恶意软件会检查剪贴板数据中的钱包模式、助记词和私钥,包括12词和24词的BIP39短语。它可以将窃取的数据保存在本地,通过Tor进行外传,并上传屏幕截图以进一步掌握受害者设备的情况。

Tor设置是该攻击活动的核心。恶意软件启动一个重命名的便携版Tor二进制文件,通过本地主机上的SOCKS5代理(localhost:9050)路由流量,并与隐藏服务的命令服务器通信。这降低了防御者通常能从暴露的IP基础设施或普通DNS流量中获取的可视性。

这使得该攻击活动比基本的剪贴板劫持者更为严重。钱包地址替换只能窃取一笔外发交易,但助记词窃取可以清空从同一恢复短语恢复的所有钱包。最近一个案例中,一名Ledger用户因在虚假支持网站上输入助记词而损失约100万美元,这充分说明了恢复短语泄露如何快速导致钱包完全失窃。

加密货币恶意软件持续向终端靠近

微软的警告反映了加密货币窃取领域的一个更广泛的趋势。攻击者不再总是试图破解区块链或利用智能合约漏洞。如今许多攻击活动将目标对准终端:笔记本电脑、U盘、浏览器配置文件、开发者工作站或用户与交易之间的剪贴板。

同样的终端压力也出现在针对加密货币和AI开发者的“TrapDoor”恶意软件活动中。恶意软件包被构建用于窃取开发环境中的钱包数据、GitHub令牌、SSH密钥、API密钥以及本地配置文件。

最强有力的防御不仅仅是检查钱包地址的首尾字符。处理加密货币转账的用户应在可信屏幕上验证完整的收款地址,避免使用未知的USB驱动器,禁用可移动媒体的自动运行或自动播放功能,保持终端防护软件处于激活状态,并将任何剪贴板变化视为设备受损的信号。

微软的攻击分析明确发出了警告:窃取路径在交易签署之前就已开始。一旦Windows设备被攻破,一个复制的地址、助记词或私钥都可能成为攻击者获取资金的下一步通道。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%