微软披露 Crypto Clipper 窃取木马:通过 USB 快捷方式感染 Windows 用户

微软披露 Crypto Clipper 窃取木马:通过 USB 快捷方式感染 Windows 用户

N
News Editor
2026-06-19 04:00:52
微软安全研究团队发现名为 Crypto Clipper 的加密货币窃取木马。该恶意软件自 2026 年 2 月起活跃,通过 USB 设备传播恶意 .lnk 快捷方式,并具备剪贴板监控、助记词与私钥窃取、替换转账地址、截图上传和远程代码执行等功能。
Crypto Clipper微软安全加密货币木马WindowsTorUSB

ChainCatcher 消息,Microsoft Security Blog 发文称,微软安全研究团队发现一种名为 Crypto Clipper 的新型加密货币窃取木马。该恶意软件自 2026 年 2 月起活跃,攻击对象为 Windows 用户,传播入口主要来自 USB 设备中的恶意 .lnk 快捷方式。微软将其检测为 Trojan:Win32/CryptoBandits.A。

USB 快捷方式传播与隐藏文档

微软表示,Crypto Clipper 具备蠕虫传播能力。感染过程中,恶意软件会自动隐藏 U 盘内原始文档,并生成与原始文档同名的恶意快捷方式,使用户在打开看似正常的文件入口时触发感染链。该传播方式围绕可移动设备展开,使恶意 .lnk 快捷方式成为感染 Windows 环境的重要载体。

在控制层面,Crypto Clipper 会创建计划任务,以实现持久化控制。计划任务使其在系统中保持运行状态,并为后续窃取数据、接收指令和持续监控提供条件。微软披露的细节显示,该木马不是单一剪贴板替换工具,而是同时具备传播、驻留和远程控制能力的加密货币窃取恶意软件。

Tor C2 通信与加密资产窃取功能

Crypto Clipper 内置 Tor 客户端,通过本地 SOCKS5 代理连接 .onion 隐藏服务,实现隐蔽 C2 通信。微软建议用户重点监控 localhost:9050 Tor 代理流量,以及异常剪贴板访问行为。该通信设计使恶意软件能够与控制端保持连接,并接收远程代码执行指令。

功能方面,Crypto Clipper 会高频监控剪贴板,窃取助记词和私钥,替换加密货币转账地址,还会截取屏幕截图并上传。微软建议用户禁用可移动设备自动运行,限制脚本解释器执行权限,并结合 Tor 代理流量与剪贴板访问行为排查相关风险。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。