微软警告:USB传播新型恶意软件劫持加密钱包,替换收款地址

微软警告:USB传播新型恶意软件劫持加密钱包,替换收款地址

N
News Editor 01
2026-07-22 17:45:14
微软发布报告称,一种名为“CryptoBandits”的恶意软件通过USB传播,自2月起感染Windows电脑,窃取加密钱包的种子短语、私钥,并替换剪贴板收款地址,导致资产转入攻击者账户。
恶意软件USB传播加密钱包剪贴板劫持微软

微软在博客中披露,一种通过USB闪存盘传播的恶意软件正针对Windows个人电脑发起攻击,自2026年2月以来持续感染系统,目标直指加密货币钱包。微软将该恶意软件归类为“加密货币剪贴板劫持者”(crypto clipper),其Defender防病毒软件识别其为Trojan:Win32/CryptoBandits

USBCryptoBandits如何入侵机器

感染路径始于一台被插入的USB驱动器,驱动器内含一个恶意的快捷方式文件(.lnk)。当用户插入U盘并点击该快捷方式时,一种被称为“蠕虫”的恶意代码会被安装到电脑上。一旦驻留,蠕虫同时执行两项任务:持续运行窃取钱包的代码,并等待下一个干净的USB设备插入同一台电脑以便自我复制。

剪贴板监控与地址替换

钱包窃��组件以约每500毫秒的频率监控Windows剪贴板——用于复制粘贴操作的隐藏临时内存。当用户复制以太币或比特币钱包种子短语私钥时,恶意软件截获这些数据并通过Tor网络发送至攻击者的服务器。同时,它会每隔10秒截取一张屏幕截图,共发送5张截图回后台。

更为隐蔽的是,如果用户复制了收款地址准备转账,蠕虫会在粘贴前静默地将目标地址替换为攻击者控制的地址——用户看不到任何视觉提示,资金就这样落入攻击者手中。

自我复制与传播循环

当一台干净的USB驱动器插入感染电脑后,蠕虫会扫描该U盘中的普通文件(Word文档、Excel表格、PDF),用同名的快捷方式文件替换原文件,并感染该驱动器。下一次其他电脑插入这枚U盘,循环再度开始。

微软建议与检测指标

微软建议用户禁用可移动介质的自动运行功能,通过组策略阻止USB驱动器上执行.lnk文件,并限制wscript.exe和cscript.exe等脚本宿主。Microsoft Defender客户还可运行狩猎查询,检查是否存在连接本地Tor代理(端口9050)等可疑活动。微软同时发布了一组危害指标(IoCs),包括文件哈希和作为命令与控制服务器的.onion域名,供安全团队排查网络。

对于加密资产持有者而言,定期检查电脑是否感染此类木马、避免在陌生电脑上使用钱包尤为关键。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。