微软警告:基于USB传播的加密剪贴板恶意软件已活跃数月
微软近日发出警告,自今年2月以来,一种针对Windows系统的加密剪贴板恶意软件活动一直持续活跃。该攻击通过受感染的USB驱动器、恶意快捷方式文件以及基于Tor的命令流量,窃取钱包数据并替换复制的加密地址。
根据微软安全研究团队的描述,这一攻击活动结合了剪贴板窃取、钱包地址替换、助记词收集、屏幕截图捕获以及远程代码执行等多种手段。微软Defender防病毒软件将该威胁检测为“CryptoBandits”,其相关组件分布在Windows和JavaScript载荷中。
该恶意软件瞄准了最常见的加密货币转账习惯——复制粘贴钱包地址。一旦在Windows设备上激活,它会大约每500毫秒监控一次剪贴板。如果用户复制了加密地址,恶意软件可以在用户将其粘贴到钱包或交易所提现表单之前,将其替换为攻击者控制的地址。
USB快捷方式让恶意软件具备蠕虫传播能力
该攻击活动通过USB存储设备上的恶意.lnk快捷方式文件进行传播。当用户打开看似正常的文件快捷方式时,载荷会释放一个蠕虫组件和一个独立的剪贴板窃取组件。
微软指出,该蠕虫会扫描可移动媒体中的常见文档(如PDF、电子表格和Word文件),隐藏原始文件,然后使用相同的文件名创建恶意快捷方式。这使得感染链得以延续——下一个用户可能会认为自己在打开普通文档,而实际上正在启动蠕虫。
该恶意软件还会创建计划任务以实现持久化,并通过Windows脚本宿主和ActiveX执行基于脚本的操作。这使得该攻击活动比简单的单文件窃取程序更具灵活性,尤其是在重启后仍能继续运行并持续监控剪贴板活动。
助记词与Tor进一步提升风险
该剪贴板窃取程序不仅会替换收款地址。微软表示,该恶意软件会检查剪贴板数据中的钱包模式、助记词和私钥,包括12词和24词的BIP39短语。它可以将窃取的数据保存在本地,通过Tor进行外传,并上传屏幕截图以进一步掌握受害者设备的情况。
Tor设置是该攻击活动的核心。恶意软件启动一个重命名的便携版Tor二进制文件,通过本地主机上的SOCKS5代理(localhost:9050)路由流量,并与隐藏服务的命令服务器通信。这降低了防御者通常能从暴露的IP基础设施或普通DNS流量中获取的可视性。
这使得该攻击活动比基本的剪贴板劫持者更为严重。钱包地址替换只能窃取一笔外发交易,但助记词窃取可以清空从同一恢复短语恢复的所有钱包。最近一个案例中,一名Ledger用户因在虚假支持网站上输入助记词而损失约100万美元,这充分说明了恢复短语泄露如何快速导致钱包完全失窃。
加密货币恶意软件持续向终端靠近
微软的警告反映了加密货币窃取领域的一个更广泛的趋势。攻击者不再总是试图破解区块链或利用智能合约漏洞。如今许多攻击活动将目标对准终端:笔记本电脑、U盘、浏览器配置文件、开发者工作站或用户与交易之间的剪贴板。
同样的终端压力也出现在针对加密货币和AI开发者的“TrapDoor”恶意软件活动中。恶意软件包被构建用于窃取开发环境中的钱包数据、GitHub令牌、SSH密钥、API密钥以及本地配置文件。
最强有力的防御不仅仅是检查钱包地址的首尾字符。处理加密货币转账的用户应在可信屏幕上验证完整的收款地址,避免使用未知的USB驱动器,禁用可移动媒体的自动运行或自动播放功能,保持终端防护软件处于激活状态,并将任何剪贴板变化视为设备受损的信号。
微软的攻击分析明确发出了警告:窃取路径在交易签署之前就已开始。一旦Windows设备被攻破,一个复制的地址、助记词或私钥都可能成为攻击者获取资金的下一步通道。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注