Microsoft выявляет новое крипто-вредоносное ПО, нацеленное на адреса кошельков и приватные ключи

TheNewsCryptoОпубликовано 2026-06-19Обновлено 2026-06-19

Введение

В феврале 2026 года Microsoft Threat Intelligence обнаружила новую вредоносную кампанию, нацеленную на пользователей криптовалют. Вредоносная программа, классифицируемая как Trojan/CryptoBandits.A, распространяется через зараженные USB-накопители с помощью файлов .lnk. Особенность этой атаки заключается в использовании технологии Windows Script Host и ActiveX для запуска упакованного Tor-прокси без необходимости в установщике или обычных управляющих серверах. После заражения система подключается к серверам в сети Tor через локальный SOCKS5-прокси. Основная функция вредоноса — слежка за буфером обмена. Он ищет и крадет сид-фразы (12 и 24 слова), приватные ключи Bitcoin и Ethereum, а также адреса кошельков. Обнаружив скопированный адрес, программа подменяет его на адрес, контролируемый злоумышленниками, что позволяет перехватывать переводы. Кроме того, программа делает скриншоты экрана и отправляет их через Tor, что дает атакующим информацию о балансах и активности пользователей. Угроза также обладает возможностью удаленного выполнения кода и обеспечивает свое постоянство в системе через планировщик заданий. В качестве мер защиты Microsoft рекомендует отключать автозапуск для USB, ограничивать использование сценариев и исполняемых ярлыков с внешних накопителей, а также отслеживать подозрительную активность, такую как выполнение JavaScript, работу прокси на localhost:9050 и мониторинг буфера обмена.

В феврале 2026 года аналитики Microsoft Threat Intelligence и Microsoft Defender Experts обнаружили атаку с помощью крипто-клиппера. Это была кампания, созданная для операционной системы Windows. Вредоносное ПО эксплуатирует держателей криптовалют посредством перехвата буфера обмена и поиска конфиденциальной информации о кошельках. Microsoft сообщила об этом в своем блоге.

Злоумышленники распространяют это вредоносное ПО в основном через вредоносные файлы ярлыков .lnk, распространяемые на USB-накопителях. Активация этого вредоносного кода приводит к запуску двух модулей. Один модуль распространяет вредоносное ПО по системам, а другой действует как клиппер и похититель информации. Microsoft Defender Antivirus идентифицирует угрозу как Trojan/CryptoBandits.A.

В отличие от большинства операций с вредоносным ПО, эта не требует использования установщика или каких-либо управляющих серверов, поскольку использует технологию Windows Script Host и ActiveX для запуска упакованного прокси-сервера Tor. Затем оно использует прокси-сервер SOCKS5 на зараженном компьютере и подключается к управляющим серверам, работающим через скрытые сервисы Tor.

Вредоносное ПО похищает информацию о кошельках и подменяет адреса

После заражения системы вредоносное ПО постоянно отслеживает содержимое буфера обмена и ищет сид-фразы, приватные ключи и адреса кошельков. Согласно данным Microsoft, вредоносное ПО нацелено именно на 12-словные и 24-словные сид-фразы, приватные ключи Bitcoin и приватные ключи Ethereum. Оно заменяет скопированные адреса кошельков на адреса, контролируемые злоумышленниками, прежде чем пользователи завершат свои транзакции.

Вредоносное ПО делает скриншоты и отправляет их через соединения Tor, что позволяет атакующим получать дополнительную информацию о балансах кошельков и активности пользователей. Кроме того, Microsoft заявила, что вредоносное ПО обладает возможностью удаленного выполнения кода, что дает злоумышленникам возможность отправлять дополнительные инструкции, обеспечивая при этом устойчивость за счет использования запланированных задач и шифрования вредоносных частей программы.

Исследователи выявили несколько индикаторов компрометации, включая подозрительное выполнение JavaScript, активность прокси localhost:9050, захват скриншотов с помощью PowerShell и поведение, связанное с мониторингом буфера обмена. Microsoft рекомендовала организациям отключить функции автозапуска, ограничить запуск скриптовых интерпретаторов и исполняемых файлов с USB-накопителей, а также отслеживать любую подозрительную активность, связанную с этим. Эта кампания вредоносного ПО подчеркивает продолжающийся рост использования криптовалют среди инвесторов и пользователей.

Главные новости о криптовалютах:

В Фонде Ethereum произошел очередной уход: Сяо-Вей Ван покидает пост

ТегиБлокчейнКриптоКриптовалютаВредоносное ПОMicrosoftКошелек

Связанные с этим вопросы

QКакие основные методы использует вредоносное ПО, описанное в статье, для кражи криптовалютных средств?

AВредоносное ПО использует перехват буфера обмена (clipboard hijacking) для подмены скопированных адресов криптокошельков на адреса злоумышленников, а также крадет сид-фразы, приватные ключи и делает скриншоты для сбора дополнительной информации о балансах и действиях пользователей.

QКак, согласно Microsoft, распространяется данное вредоносное ПО (троян CryptoBandits.A)?

AЗлоумышленники в основном распространяют это вредоносное ПО через вредоносные файлы ярлыков (.lnk), распространяемые на USB-накопителях.

QКакие конкретные типы чувствительной информации ищет это вредоносное ПО в системе жертвы?

AВредоносное ПО ищет 12-словные и 24-словные сид-фразы для восстановления, приватные ключи Bitcoin и Ethereum, а также адреса криптокошельков.

QКак данное вредоносное ПО обеспечивает свою скрытность и связь с командным сервером?

AОно не требует установщика или обычных серверов управления. Используя Windows Script Host и технологию ActiveX, оно запускает упакованный Tor-прокси, создает на зараженном компьютере SOCKS5-прокси и подключается к серверам управления, работающим как скрытые сервисы Tor.

QКакие рекомендации по защите от этой угрозы дает Microsoft?

AMicrosoft рекомендует организациям отключать функции автозапуска, ограничивать выполнение скриптов и исполняемых файлов с USB-накопителей, а также отслеживать подозрительную активность, такую как выполнение подозрительного JavaScript, активность прокси на localhost:9050, захват скриншотов через PowerShell и мониторинг буфера обмена.

Похожее

Высокий суд Австралии одержал крупную победу для ASIC в деле о криптодоходности Block Earner

Высший суд Австралии единогласно поддержал позицию Комиссии по ценным бумагам и инвестициям (ASIC) в деле против компании Block Earner. Суд постановил, что её продукт "Earner" с фиксированной доходностью, предлагавшийся в 2022 году, является финансовым продуктом и деривативом по существующему законодательству. Это означает, что для его предложения требовалась лицензия на предоставление финансовых услуг (AFSL). Дело возвращено в Федеральный суд для определения штрафных санкций. Данное решение создаёт важный прецедент, проясняя применение традиционного финансового регулирования к криптовалютным продуктам, предлагающим структурированную доходность. Оно подтверждает, что экономическая сущность продукта важнее его названия. Регуляторы теперь имеют чёткие правовые основания рассматривать подобные продукты как инвестиционные инструменты, требующие лицензирования. Хотя оспариваемый продукт более не предлагается, это решение затрагивает многие существующие и планируемые криптопродукты в Австралии и отражает глобальный тренд на подчинение крипто-доходных продуктов установленным регуляторным режимам. Для индустрии это означает необходимость переоценки соответствия продуктов законодательству, а для потребителей — напоминание о рисках, связанных с нелицензированными доходными продуктами.

bitcoinist3 ч. назад

Высокий суд Австралии одержал крупную победу для ASIC в деле о криптодоходности Block Earner

bitcoinist3 ч. назад

Blockchain.com расширяет доступ к токенизированным акциям через Ondo Finance

Блокчейн-кошелек Blockchain.com расширяет доступ к токенизированным акциям и ETF США через интеграцию с Ondo Finance. Партнерство позволяет соответствующим критериям пользователям, особенно за пределами США, получать доступ к традиционным финансовым активам напрямую через привычный криптокошелек, минуя традиционные брокерские платформы. Ondo Finance, известный игрок на рынке токенизированных реальных активов (RWA), обеспечивает технологическую и регуляторную основу для этих активов. Эта интеграция является частью общей тенденции, когда криптоплатформы стремятся сделать токенизированные традиционные активы такими же простыми в использовании, как и обычные криптотокены. Однако широкому внедрению все еще могут препятствовать вопросы регулирования, хранения активов и их выкупа.

bitcoinist5 ч. назад

Blockchain.com расширяет доступ к токенизированным акциям через Ondo Finance

bitcoinist5 ч. назад

CPU возвращается за игровой стол: начинается «игра на повышение» стоимостью 170 миллиардов долларов

6 июня 2026 года на выставке Computex NVIDIA анонсировала свой первый процессор Vera CPU, что знаменует серьезный вход компании на рынок серверных процессоров. Это событие подчеркивает растущую ключевую роль CPU в эпоху ИИ-агентов, когда задачи, связанные с выводом (инференсом) и управлением, требуют все большей вычислительной мощности и эффективности процессоров. Рынок серверных процессоров переживает бум. Прогнозы, такие как отчет UBS, предполагают, что его объем может вырасти с примерно 300 млрд долларов в 2025 году до 1700 млрд долларов к 2030 году. Основной драйвер роста — ИИ-агенты, которые выполняют сложные многошаговые задачи, требующие интенсивной работы CPU для управления потоками данных, вызова инструментов и обработки контекста. В таких сценариях нагрузка на CPU может достигать 70-90%, а соотношение CPU к GPU в системах стремится к 1:1, в отличие от 1:8 в эпоху обучения моделей. Это привело к изменению спроса и даже к росту цен на серверные CPU впервые за более чем десятилетие. AMD и Intel столкнулись с дефицитом мощностей. Спрос разделился на высокопроизводительные CPU для работы внутри стоек с GPU и более умеренные, но массовые CPU для развертывания независимых узлов агентов. Новая конкурентная динамика привлекла новых игроков, таких как NVIDIA с ее ARM-архитектурой, и открыла возможности для китайских производителей CPU, таких как Hygon (HaiGuang). Их рост поддерживается как общим рыночным бумом, так и политикой импортозамещения (программа «синьчуан»), требующей замены иностранного оборудования в государственном секторе к 2027 году. Таким образом, в центре следующего этапа развития ИИ находится не только GPU, но и эффективное взаимодействие CPU и GPU, что переопределяет ландшафт полупроводниковой индустрии.

marsbit5 ч. назад

CPU возвращается за игровой стол: начинается «игра на повышение» стоимостью 170 миллиардов долларов

marsbit5 ч. назад

Технологический поток Разведуправления: Директор по ИИ AMD публично раскритиковал Claude Code, заявив, что он «стал глупее и ленивее», Трамп заявил о полном прекращении огня в Ормузском проливе, но в проливе осталось около 80 морских мин

Эксклюзив Wired: SK Telecom, стратегический партнер Anthropic, находится под проверкой экспортного контроля США из-за возможного трансфера технологий модели Mythos. GLM-5.2 от китайской Z.AI: модель, по заявлениям, близкая по производительности к Claude Opus, полностью обходится без чипов Nvidia. В сфере чипов: MIT создает собственную ОС для изучения работы процессоров; ASML опровергает заявления США о поставках передовых EUV-установок в Китай; Amazon планирует продавать свои AI-чипы Trainium/Inferentia сторонним компаниям. Безопасность: обнаружено 10 тыс. репозиториев на GitHub, распространяющих вредоносное ПО; Apple исправила критическую уязвимость прослушки в Beats Studio Buds. На рынке: акции полупроводниковых компаний резко выросли (Intel +10.6%, Micron +8.7%); SpaceX упала на 3.56%. Геополитика и экономика: Несмотря на заявление Трампа о перемирии, в главном фарватере Ормузского пролива остается около 80 необезвреженных мин, что удерживает 80 супертанкеров с 80 млн баррелей нефти. Иран отменил дипломатическую поездку в Швейцарию. Основной контекст: Временная "разрядка" в геополитике контрастирует с глубокой и долгосрочной реструктуризацией глобальных технологических и полупроводниковых цепочек, где независимость от доминирующих игроков становится ключевым трендом.

marsbit5 ч. назад

Технологический поток Разведуправления: Директор по ИИ AMD публично раскритиковал Claude Code, заявив, что он «стал глупее и ленивее», Трамп заявил о полном прекращении огня в Ормузском проливе, но в проливе осталось около 80 морских мин

marsbit5 ч. назад

Южная Корея предпринимает шаги по регулированию трансграничных криптовалютных переводов в рамках новой системы

Южная Корея планирует включить финтех-компании в новую систему лицензирования трансграничных переводов виртуальных активов, которая должна быть введена в декабре. Согласно поправкам в Закон о валютных операциях, компаниям, осуществляющим такие переводы, необходимо будет зарегистрироваться в Министерстве экономики и финансов и отчитываться через национальную систему валютной отчётности. Это сделано для того, чтобы вывести криптовалютные переводы из-под неформального надзора и снизить риски отмывания денег. Изначально ожидалось, что доступ к системе получат в основном криптобиржи, такие как Upbit и Bithumb. Однако регуляторы, включая Банк Кореи, рассматривают возможность расширения круга участников, включив в него нетрадиционные криптоплатформы и финтех-фирмы, если они смогут эффективно осуществлять переводы. Министерство экономики и финансов и Банк Кореи совместно с отраслевыми участниками разрабатывают финальные правила реализации рамок регулирования до их запуска в декабре. Это происходит на фоне усиления надзора за цифровыми активами в стране, включая разработку правил для токенизированных ценных бумаг.

TheNewsCrypto7 ч. назад

Южная Корея предпринимает шаги по регулированию трансграничных криптовалютных переводов в рамках новой системы

TheNewsCrypto7 ч. назад

Торговля

Спот
Фьючерсы
活动图片