Microsoft discovers new lightweight backdoor that steals cryptocurrency

TL;DR · AI 摘要
微软发现一种名为Crypto Clipper的新型轻量级后门恶意软件,通过USB传播并窃取加密货币凭证。
核心要点
- Crypto Clipper通过USB驱动器传播,利用.lnk文件进行感染。
- 该恶意软件通过Tor网络匿名发送窃取的加密货币凭证和截图。
- 微软建议用户避免使用未知USB设备,并启用端点防护检测Crypto Clipper。
结构提纲
按章节快速跳转。
- §引言
Crypto Clipper通过USB驱动器上的.lnk文件进行传播,并利用Tor网络匿名通信。
该恶意软件窃取加密货币钱包地址和种子短语,并替换为攻击者控制的地址。
微软指出,该恶意软件结合了匿名通信和远程代码执行,使攻击者能够持续控制受感染设备。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Crypto Clipper恶意软件
- 传播方式
- 通过USB驱动器传播
- 利用.lnk文件进行感染
- 功能
- 窃取加密货币凭证
- 替换钱包地址
- 通过Tor网络匿名通信
- 微软分析
- 轻量级后门
- 结合匿名通信和远程代码执行
金句 / Highlights
值得收藏与分享的关键句。
Crypto Clipper通过USB驱动器上的.lnk文件进行传播,并利用Tor网络匿名通信。
该恶意软件窃取加密货币钱包地址和种子短语,并替换为攻击者控制的地址。
微软指出,该恶意软件结合了匿名通信和远程代码执行,使攻击者能够持续控制受感染设备。
微软发现新型轻量级后门窃取加密货币 - Ars Technica
新蠕虫现身
微软发现新型轻量级后门窃取加密货币
Crypto Clipper 通过 USB 传播,并通过 Tor 进行通信。
Dan Goodin
–
2026 年 6 月 18 日 下午 7:28
|
34
图片来源:Getty Images
按钮
文本设置
面板
故事文本
大小
小号
标准
大号
宽度
*
宽屏
链接
橙色
- 仅限订阅者
了解更多
最小化至导航栏
微软表示,它已经检测到一种新型的自传播恶意软件,该恶意软件通过 USB 闪存盘传播,寻找加密货币凭证,然后将其发送到攻击者控制的服务器。
该公司将这种蠕虫命名为 Crypto Clipper,因为它会监控设备剪贴板中的内容,寻找与钱包地址或种子短语一致的模式。当发现这些信息时,恶意软件还会在 10 秒内拍摄五张截图。随后,凭证和截图会通过 Tor 发送给攻击者,Tor 是一种网络协议,通过冗余节点发送流量,从而实现匿名路由,确保日志无法同时捕获发送和接收的 IP 地址。Crypto Clipper 通过使用 SOCKS5 代理建立 Tor 连接,SOCKS5 是一种网络协议,通过代理服务器发送流量,然后将其转发到最终目的地。
轻量级后门
微软周四表示:“这种剪贴板程序的执行方式值得注意,因为它不依赖于传统的安装程序或基于 IP 的 C2 基础设施。相反,它部署了一个便携的 Tor 客户端,通过本地 SOCKS5 代理路由流量,并将数据窃取与远程代码执行相结合,将一个以经济动机会为主的窃取程序转变为轻量级后门。”
微软表示,它观察到 Crypto Clipper 通过 USB 闪存盘上的 .lnk 文件进行传播。这些文件存储可执行代码。当插入受感染的 USB 闪存盘时,代码会检查该设备上是否已经安装了该程序。如果没有安装,恶意软件会通过 Tor 代理下载该程序。为了更好地隐藏蠕虫的证据,恶意软件会扫描受感染的 USB 闪存盘,并为 .lnk 文件命名相似的名称。
Crypto Clipper 的高级执行流程。
图片来源:微软
Crypto Clipper 的高级执行流程。图片来源:微软
Crypto Clipper 会监控剪贴板内容,寻找与标准化的 12 个或 24 个单词的种子短语一致的模式。当发现这些信息时,它会将它们与截图一起上传到攻击者的服务器。窃取程序还会将找到的地址替换为攻击者控制的钱包地址。这使得恶意软件能够将付款转移到攻击者的账户。微软认为,截图的目的可能是提供有用的上下文信息。
微软表示:“这个恶意软件家族展示了轻量级、基于脚本的窃取程序在与匿名通信和运行时任务相结合时,可以产生巨大的影响。Tor 路由的 C2、剪贴板目标、截图捕获和远程代码执行的结合,使攻击者能够立即获得经济利益,并继续控制受感染的设备。”
微软 Defender for Endpoint 将 Crypto Clipper 的组件检测为可疑的 JavaScript 进程,并可能通过 Curl 进行数据外泄。微软 Defender Antivirus 将其检测为特洛伊木马:Win32/CryptoBandits.A。更一般地说,感染的最明显迹象包括脚本解释器启动可疑的子进程、在本地主机的 9050 端口使用代理、PowerShell 中的屏幕捕获命令,以及剪贴板检查或加密地址替换的迹象。
高级安全编辑
Dan Goodin 是 Ars Technica 的高级安全编辑,负责监督恶意软件、计算机间谍活动、僵尸网络、硬件黑客攻击、加密和密码方面的报道。在空闲时间,他喜欢园艺、烹饪以及关注独立音乐场景。Dan 基于旧金山。您可以在
此处
的 Mastodon 和
Bluesky 上关注他。您可以通过 Signal 与他联系,号码是 DanArs.82。
34 条评论