微软披露,一轮自 2026 年 2 月 起活跃的加密剪贴板木马攻击正在通过受感染的 U 盘扩散。微软威胁情报团队与 Microsoft Defender 专家在 6 月 17 日 发布警报,指出该恶意软件会��取剪贴板数据、替换加密钱包地址,并通过 Tor 网络 回传数据,增加溯源难度。Microsoft Defender Antivirus 将其识别为 Trojan:Win32/CryptoBandits.A。
伪装成文档快捷方式,经可移动存储设备横向扩散
这轮攻击并不依赖钓鱼邮件或伪造下载链接。按微软披露的分析,攻击者把恶意 .lnk 快捷方式文件 放入 U 盘中,程序会扫描设备里的 .doc、.xlsx、.pdf 等常见文件,隐藏原始文件,再生成同名快捷方式。用户点击看似自己的文档时,实际启动的是恶意程序,过程很隐蔽。
恶意软件激活后还会像蠕虫一样复制自己。任何后续接入受感染电脑的新 U 盘,都可能被写入同样的恶意文件,即便这一阶段不依赖互联网连接,也能在设备之间静默传播。
每 500 毫秒检查剪贴板,盯上助记词与私钥
微软称,这款木马专门搜索加密资产相关信息,运行时大约每 500 毫秒 检查一次剪贴板。其窃取目标包括 12 个或 24 个单词的 BIP39 助记词,以及 Ethereum 和 Bitcoin 的 WIF 私钥。检测到数据后,程序会先保存本地副本,再通过 Tor 发送,确认传输成功后才删除本地记录。
更直接的风险来自地址替换。用户复制钱包地址准备转账时,木马会把地址悄悄替换为攻击者控制的地址,并在比特币、Tron、Monero 等格式中伪装出相近的开头或结尾字符。交易一旦发送,资金就会进入错误地址。
借助本地 Tor 代理隐藏通信,还可执行任意代码
微软指出,该样本会启动一个被重命名的便携式 Tor 客户端 ugate.exe,以隐藏窗口运行,等待约 60 秒 让 Tor 完成启动,再使用唯一受害者 ID 向隐藏服务命令服务器注册。所有通信都经由 localhost:9050 这一本地 Tor 代理转发,防守方难以通过暴露的 IP 地址实施封锁。
样本还具备基本的反分析能力。如果检测到任务管理器正在运行,它会立即退出。除窃取文本外,它还会每隔 10 秒 截取一次屏幕,共抓取 5 张截图,再通过 Tor 异步上传。微软还发现,若攻击者服务器返回 “EVAL” 命令,木马会立刻在受感染设备上执行任意代码,这意味着威胁不止于钱包数据窃取,也涉及远程控制。
微软给出的防护重点
微软认为,针对这轮样本,行为检测比静态特征更关键,因为其文件层面混淆较重。官方建议包括:关闭所有可移动介质的 AutoRun 和 AutoPlay;通过组策略阻止可移动驱动器上的 .lnk 文件执行;限制不必要的 wscript.exe 与 cscript.exe 使用;关注 localhost:9050 上的 SOCKS5 代理活动;检查设备是否存在剪贴板监控或钱包地址替换行为。
对普通钱包用户,微软给出的实际建议更直接:不要接入来源不明的 U 盘,转账前逐字符核对粘贴后的钱包地址,不要把剪贴板内容视为可信输入。按微软说法,这轮攻击从 2 月 持续到公开披露前已有约 4 个月,这段空窗期已让不少受害者在不知情的情况下中��。

