微软警告USB传播加密窃密木马:瞄准助记词与私钥

微软警告USB传播加密窃密木马:瞄准助记词与私钥

N
News Editor 01
2026-07-23 21:25:15
微软披露一款自2月活跃的USB传播加密木马,可替换钱包地址、搜索BIP39助记词和私钥,并通过Tor维持远程控制。
微软网络安全加密钱包恶意软件Windows

微软威胁情报团队披露,一种面向加密资产用户的木马正通过 USB 设备传播,活跃时间可追溯到 2 月。这类恶意程序被归类为 crypto clipper,目标不只是剪贴板中的钱包地址,还会搜索 BIP39 助记词 和私钥,并在受感染设备上保留远程访问能力。

USB 伪装文件触发感染链

微软称,该木马会先隐藏 U 盘中的正常文件,再用具有迷惑性的快捷方式文件替换。用户一旦点击这些伪装文件,恶意程序就会自动执行,并继续向接入系统的其他可移动存储设备扩散。路径很简单,后果却不轻。对持有数字资产的 Windows 用户来说,这意味着一次误点就可能把钱包凭证暴露给攻击者。

盯上助记词、私钥和转账地址

这款木马会监控剪贴板活动,重点寻找敏感的加密信息。除了常见的钱包地址替换,它还会针对用户复制过的助记词和私钥下手。微软指出,风险不只在于窃取信息本身,因为恶意程序还为后续攻击打开了入口。攻击者既能截获凭证,也能借此维持对设备的持续控制。

Tor 通信与定时截图维持隐蔽控制

根据微软说明,恶意程序会在 Windows 的 Documents 目录中投放两段经过深度混淆的 JavaScript 载荷,并创建计划任务,用于传播和窃取凭证。它还会在受感染主机中秘密安装一份 Tor,并伪装成文件名 “ugate.exe”,借助 Tor 网络连接运营者控制的 onion 地址。这样做的作用很直接:隐藏攻击基础设施,同时维持远程访问。

微软表示,攻击者可通过这条链路下发命令、投放额外恶意软件,或执行任意代码,而不必暴露传统的命令与控制服务器。木马还会每 10 秒 截取一次屏幕,为攻击者提供更完整的用户活动视图。在转账场景里,它会把用户复制的钱包地址替换为攻击者控制的地址,已知涉及 Bitcoin、Tron 和 Monero

微软给出检测名与防护建议

目前,Microsoft Defender Antivirus 将该威胁检测为 Trojan:Win32/CryptoBandits.A。微软建议用户关闭可移动介质的自动播放,阻止来自 USB 设备的快捷方式执行,并留意系统中可疑脚本与代理相关活动。

Windows 端加密恶意软件仍在升级

这次警告发布之际,面向 Windows 用户的加密恶意软件仍在变得更复杂。微软提到,本月早些时候,Foresiet Threat Intel Team 识别出另一款名为 Lucid Stealer 的恶意程序,其目标��样包括浏览器扩展和加密钱包。微软的判断很明确:这类威胁已经不再局限于单次窃取凭证,而是把钱包攻击与长期驻留、远程控制结合到一起。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。