微软在博客中披露,一种通过USB闪存盘传播的恶意软件正针对Windows个人电脑发起攻击,自2026年2月以来持续感染系统,目标直指加密货币钱包。微软将该恶意软件归类为“加密货币剪贴板劫持者”(crypto clipper),其Defender防病毒软件识别其为Trojan:Win32/CryptoBandits。
USBCryptoBandits如何入侵机器
感染路径始于一台被插入的USB驱动器,驱动器内含一个恶意的快捷方式文件(.lnk)。当用户插入U盘并点击该快捷方式时,一种被称为“蠕虫”的恶意代码会被安装到电脑上。一旦驻留,蠕虫同时执行两项任务:持续运行窃取钱包的代码,并等待下一个干净的USB设备插入同一台电脑以便自我复制。
剪贴板监控与地址替换
钱包窃��组件以约每500毫秒的频率监控Windows剪贴板——用于复制粘贴操作的隐藏临时内存。当用户复制以太币或比特币钱包种子短语或私钥时,恶意软件截获这些数据并通过Tor网络发送至攻击者的服务器。同时,它会每隔10秒截取一张屏幕截图,共发送5张截图回后台。
更为隐蔽的是,如果用户复制了收款地址准备转账,蠕虫会在粘贴前静默地将目标地址替换为攻击者控制的地址——用户看不到任何视觉提示,资金就这样落入攻击者手中。
自我复制与传播循环
当一台干净的USB驱动器插入感染电脑后,蠕虫会扫描该U盘中的普通文件(Word文档、Excel表格、PDF),用同名的快捷方式文件替换原文件,并感染该驱动器。下一次其他电脑插入这枚U盘,循环再度开始。
微软建议与检测指标
微软建议用户禁用可移动介质的自动运行功能,通过组策略阻止USB驱动器上执行.lnk文件,并限制wscript.exe和cscript.exe等脚本宿主。Microsoft Defender客户还可运行狩猎查询,检查是否存在连接本地Tor代理(端口9050)等可疑活动。微软同时发布了一组危害指标(IoCs),包括文件哈希和作为命令与控制服务器的.onion域名,供安全团队排查网络。
对于加密资产持有者而言,定期检查电脑是否感染此类木马、避免在陌生电脑上使用钱包尤为关键。

