Odaily星球日报讯,微软公司威胁情报团队官方公布一款 Windows 加密木马威胁。微软称,该恶意软件自 2026 年 2 月起活跃,攻击对象指向数字资产用户,核心特征包括“蠕虫式传播、剪贴板劫持、Tor 匿名通信”。这类组合使其既能在设备与可移动存储介质之间扩散,也能在用户处理加密货币地址时介入交易流程。
通过 .lnk 文件与本地 Tor 客户端建立隐匿链路
微软分析指出,该恶意程序会通过伪装的快捷方式(.lnk)文件在可移动存储设备间传播,并利用 WScript 与 ActiveX 执行脚本逻辑。部署过程中,恶意程序会自动安装本地 Tor 客户端,并通过 127.0.0.1:9050 代理连接 .onion 隐藏服务 C2 服务器,从而实现匿名控制与数据回传。该链路把本地脚本执行、代理流量和隐藏服务控制端结合在一起,增加了追踪与处置难度。
剪贴板监控、地址替换与敏感信息窃取
在攻击链中,该木马具备多项恶意能力:持续监控剪贴板内容、窃取助记词与私钥、截屏上传,并在用户复制加密货币地址时执行“地址替换”。当用户复制目标收款地址后,木马会将其替换为攻击者控制的钱包地址,资金随后会被发送至错误地址,实现资金劫持。对于依赖复制粘贴完成转账操作的数字资产用户,这一行为直接指向交易环节。
微软还披露,该木马具备蠕虫传播能力,可自动在 U 盘等设备中复制自身,并创建计划任务实现持久化运行。其基础反分析能力包括检测任务管理器,以规避调试和分析环境。在检测层面,微软已将其识别为 Trojan:Win32/CryptoBandits 系列,并通过行为特征进行拦截,包括 WScript 异常调用、localhost:9050 代理流量以及 PowerShell 截图行为。安全研究人员建议重点防护脚本执行路径,并监测本地代理异常流量。

