ChainCatcher 消息,Microsoft Security Blog 发文称,微软安全研究团队发现一种名为 Crypto Clipper 的新型加密货币窃取木马。该恶意软件自 2026 年 2 月起活跃,攻击对象为 Windows 用户,传播入口主要来自 USB 设备中的恶意 .lnk 快捷方式。微软将其检测为 Trojan:Win32/CryptoBandits.A。
USB 快捷方式传播与隐藏文档
微软表示,Crypto Clipper 具备蠕虫传播能力。感染过程中,恶意软件会自动隐藏 U 盘内原始文档,并生成与原始文档同名的恶意快捷方式,使用户在打开看似正常的文件入口时触发感染链。该传播方式围绕可移动设备展开,使恶意 .lnk 快捷方式成为感染 Windows 环境的重要载体。
在控制层面,Crypto Clipper 会创建计划任务,以实现持久化控制。计划任务使其在系统中保持运行状态,并为后续窃取数据、接收指令和持续监控提供条件。微软披露的细节显示,该木马不是单一剪贴板替换工具,而是同时具备传播、驻留和远程控制能力的加密货币窃取恶意软件。
Tor C2 通信与加密资产窃取功能
Crypto Clipper 内置 Tor 客户端,通过本地 SOCKS5 代理连接 .onion 隐藏服务,实现隐蔽 C2 通信。微软建议用户重点监控 localhost:9050 Tor 代理流量,以及异常剪贴板访问行为。该通信设计使恶意软件能够与控制端保持连接,并接收远程代码执行指令。
功能方面,Crypto Clipper 会高频监控剪贴板,窃取助记词和私钥,替换加密货币转账地址,还会截取屏幕截图并上传。微软建议用户禁用可移动设备自动运行,限制脚本解释器执行权限,并结合 Tor 代理流量与剪贴板访问行为排查相关风险。

