Microsoft выявляет новое крипто-вредоносное ПО, нацеленное на адреса кошельков и приватные ключи

TheNewsCryptoОпубликовано 2026-06-19Обновлено 2026-06-19

Введение

В феврале 2026 года Microsoft Threat Intelligence обнаружила новую вредоносную кампанию, нацеленную на пользователей криптовалют. Вредоносная программа, классифицируемая как Trojan/CryptoBandits.A, распространяется через зараженные USB-накопители с помощью файлов .lnk. Особенность этой атаки заключается в использовании технологии Windows Script Host и ActiveX для запуска упакованного Tor-прокси без необходимости в установщике или обычных управляющих серверах. После заражения система подключается к серверам в сети Tor через локальный SOCKS5-прокси. Основная функция вредоноса — слежка за буфером обмена. Он ищет и крадет сид-фразы (12 и 24 слова), приватные ключи Bitcoin и Ethereum, а также адреса кошельков. Обнаружив скопированный адрес, программа подменяет его на адрес, контролируемый злоумышленниками, что позволяет перехватывать переводы. Кроме того, программа делает скриншоты экрана и отправляет их через Tor, что дает атакующим информацию о балансах и активности пользователей. Угроза также обладает возможностью удаленного выполнения кода и обеспечивает свое постоянство в системе через планировщик заданий. В качестве мер защиты Microsoft рекомендует отключать автозапуск для USB, ограничивать использование сценариев и исполняемых ярлыков с внешних накопителей, а также отслеживать подозрительную активность, такую как выполнение JavaScript, работу прокси на localhost:9050 и мониторинг буфера обмена.

В феврале 2026 года аналитики Microsoft Threat Intelligence и Microsoft Defender Experts обнаружили атаку с помощью крипто-клиппера. Это была кампания, созданная для операционной системы Windows. Вредоносное ПО эксплуатирует держателей криптовалют посредством перехвата буфера обмена и поиска конфиденциальной информации о кошельках. Microsoft сообщила об этом в своем блоге.

Злоумышленники распространяют это вредоносное ПО в основном через вредоносные файлы ярлыков .lnk, распространяемые на USB-накопителях. Активация этого вредоносного кода приводит к запуску двух модулей. Один модуль распространяет вредоносное ПО по системам, а другой действует как клиппер и похититель информации. Microsoft Defender Antivirus идентифицирует угрозу как Trojan/CryptoBandits.A.

В отличие от большинства операций с вредоносным ПО, эта не требует использования установщика или каких-либо управляющих серверов, поскольку использует технологию Windows Script Host и ActiveX для запуска упакованного прокси-сервера Tor. Затем оно использует прокси-сервер SOCKS5 на зараженном компьютере и подключается к управляющим серверам, работающим через скрытые сервисы Tor.

Вредоносное ПО похищает информацию о кошельках и подменяет адреса

После заражения системы вредоносное ПО постоянно отслеживает содержимое буфера обмена и ищет сид-фразы, приватные ключи и адреса кошельков. Согласно данным Microsoft, вредоносное ПО нацелено именно на 12-словные и 24-словные сид-фразы, приватные ключи Bitcoin и приватные ключи Ethereum. Оно заменяет скопированные адреса кошельков на адреса, контролируемые злоумышленниками, прежде чем пользователи завершат свои транзакции.

Вредоносное ПО делает скриншоты и отправляет их через соединения Tor, что позволяет атакующим получать дополнительную информацию о балансах кошельков и активности пользователей. Кроме того, Microsoft заявила, что вредоносное ПО обладает возможностью удаленного выполнения кода, что дает злоумышленникам возможность отправлять дополнительные инструкции, обеспечивая при этом устойчивость за счет использования запланированных задач и шифрования вредоносных частей программы.

Исследователи выявили несколько индикаторов компрометации, включая подозрительное выполнение JavaScript, активность прокси localhost:9050, захват скриншотов с помощью PowerShell и поведение, связанное с мониторингом буфера обмена. Microsoft рекомендовала организациям отключить функции автозапуска, ограничить запуск скриптовых интерпретаторов и исполняемых файлов с USB-накопителей, а также отслеживать любую подозрительную активность, связанную с этим. Эта кампания вредоносного ПО подчеркивает продолжающийся рост использования криптовалют среди инвесторов и пользователей.

Главные новости о криптовалютах:

В Фонде Ethereum произошел очередной уход: Сяо-Вей Ван покидает пост

ТегиБлокчейнКриптоКриптовалютаВредоносное ПОMicrosoftКошелек

Связанные с этим вопросы

QКакие основные методы использует вредоносное ПО, описанное в статье, для кражи криптовалютных средств?

AВредоносное ПО использует перехват буфера обмена (clipboard hijacking) для подмены скопированных адресов криптокошельков на адреса злоумышленников, а также крадет сид-фразы, приватные ключи и делает скриншоты для сбора дополнительной информации о балансах и действиях пользователей.

QКак, согласно Microsoft, распространяется данное вредоносное ПО (троян CryptoBandits.A)?

AЗлоумышленники в основном распространяют это вредоносное ПО через вредоносные файлы ярлыков (.lnk), распространяемые на USB-накопителях.

QКакие конкретные типы чувствительной информации ищет это вредоносное ПО в системе жертвы?

AВредоносное ПО ищет 12-словные и 24-словные сид-фразы для восстановления, приватные ключи Bitcoin и Ethereum, а также адреса криптокошельков.

QКак данное вредоносное ПО обеспечивает свою скрытность и связь с командным сервером?

AОно не требует установщика или обычных серверов управления. Используя Windows Script Host и технологию ActiveX, оно запускает упакованный Tor-прокси, создает на зараженном компьютере SOCKS5-прокси и подключается к серверам управления, работающим как скрытые сервисы Tor.

QКакие рекомендации по защите от этой угрозы дает Microsoft?

AMicrosoft рекомендует организациям отключать функции автозапуска, ограничивать выполнение скриптов и исполняемых файлов с USB-накопителей, а также отслеживать подозрительную активность, такую как выполнение подозрительного JavaScript, активность прокси на localhost:9050, захват скриншотов через PowerShell и мониторинг буфера обмена.

Похожее

Математик за 24 часа опроверг доказанную OpenAI гипотезу! «ИИ доказал каждое утверждение, но оно уже не имеет отношения к исходной гипотезе»

OpenAI объявил, что их новая модель ИИ опровергла гипотезу жесткости Конна, представив в Lean 4 формальное доказательство на 37 000 строк, которое прошло автоматическую проверку. Однако математик Дж. Л. Нильсен из Университета Канзаса проанализировал код и показал, что построенный ИИ контрпример на самом деле не удовлетворяет исходным условиям гипотезы (условиям ICC и свойства (T)). Проблема заключалась не в логических ошибках проверки, а в том, что формально корректное доказательство относилось к объекту, не соответствующему заявленной формулировке гипотезы. Этот случай подчеркивает ключевой недостаток автоматизированной проверки: системы вроде Lean гарантируют лишь формальную правильность доказательства относительно заданных утверждений, но не могут оценить, соответствуют ли эти утверждения изначальному замыслу исследователя. Таким образом, гипотеза Конна остается открытой, а необходимость содержательной экспертизы результатов ИИ сохраняется.

marsbit24 мин. назад

Математик за 24 часа опроверг доказанную OpenAI гипотезу! «ИИ доказал каждое утверждение, но оно уже не имеет отношения к исходной гипотезе»

marsbit24 мин. назад

Нет сети — есть наличные: объем бумажных денег в России установил новый рекорд

Объём наличных денег в обращении в России в июле 2026 года вырос на 643,4 млрд рублей, что является максимальным месячным приростом с начала года. По данным Банка России, устойчивый рост наличных наблюдается с февраля, а совокупный прирост за февраль-июль превысил 2,5 трлн рублей. На 1 июля общий объём наличных составил 21,28 трлн рублей. Регулятор объясняет повышенный спрос двумя факторами: адаптацией к налоговым изменениям и частыми отключениями мобильного интернета, из-за которых население и бизнес создают запас наличных для независимых от цифровой инфраструктуры платежей. При этом доля наличных в широкой денежной массе остаётся низкой — около 14,7% по итогам июня. Эта тенденция, связанная с ограничениями мобильного интернета, наблюдается с весны. В мае прирост наличной массы был рекордным за 31 год. Аналогичный всплеск спроса на наличные отмечался в феврале 2022 года на фоне санкционного шока, когда люди также стремились обезопасить себя от возможных сбоев в банковской системе.

cryptonews.ru30 мин. назад

Нет сети — есть наличные: объем бумажных денег в России установил новый рекорд

cryptonews.ru30 мин. назад

Когда криптоактивы становятся залогом по ипотеке: триединая проблема регулирования, стоимости и токенизированных прав

Когда криптоактивы становятся залогом для ипотеки: треугольник проблем регулирования, стоимости и токенизированных прав. Компания Better совместно с Coinbase представила решение, позволяющее заемщикам использовать Bitcoin или USDC в качестве залога для получения двух кредитов: стандартной ипотеки и отдельного кредита на первоначальный взнос. Это нацелено на покупателей, у которых есть активы, но не хватает ликвидных средств. Для Bitcoin требуется залог в 250% от суммы кредита, для USDC — 125%. Инициатива столкнулась с резкой критикой со стороны семи сенаторов США, которые в письме в FHFA призвали остановить программу, ссылаясь на высокие риски криптоактивов и потенциальную угрозу для налогоплательщиков. Также звучат опасения о повторении кризиса 2008 года. Генеральный директор Better Вишал Гарг видит в этом первый шаг к подключению цифровых активов к банковской системе и планирует в будущем поддерживать токенизированные акции таких компаний, как SpaceX или Tesla. Однако ключевой проблемой остается юридическая неопределенность прав, стоящих за токенизированными активами. Несмотря на давление, Better продолжает развитие, сотрудничая с Framework Ventures для снижения стоимости капитала и, соответственно, процентных ставок для клиентов. Компания считает, что продукт отвечает реальному спросу и является практическим шагом в формировании будущего финансовых технологий.

marsbit33 мин. назад

Когда криптоактивы становятся залогом по ипотеке: триединая проблема регулирования, стоимости и токенизированных прав

marsbit33 мин. назад

OpenAI публикует 62-страничную ключевую рукопись, ИИ решает десять «проблем уровня Филдсовской премии»

OpenAI опубликовала 62-страничную "ключевую рукопись", в которой подробно описано, как ее модель искусственного интеллекта Astra, следующее поколение основных моделей, самостоятельно доказала десять сложнейших математических задач, эквивалентных по уровню медали Филдса. Общая стоимость вычислений, оцененная по тарифам GPT-5.6 Sol API, составила всего около 2000 долларов. Среди решенных проблем — давняя задача об упаковке сфер в высокоразмерных пространствах, не решавшаяся 46 лет, где модель улучшила верхнюю границу плотности, и явное построение несофической группы, открытый вопрос 27-летней давности. Модель выявила ключевые препятствия, такие как "решающее несоответствие" между многими и одним расширением в теории групп, и предложила инновационные подходы, включая использование преобразования Меллина и гармонической меры для задач упаковки. Рукопись, озаглавленная "How the Ideas Came Together", была полностью составлена ИИ без вмешательства человека, реконструируя процесс возникновения идей, преодоления тупиков и формирования окончательных доказательств. Это достижение, от элементарных математических задач несколько лет назад до прорывов мирового уровня сегодня, вызывает дискуссии в сообществе о приближении "преддверия сингулярности".

marsbit37 мин. назад

OpenAI публикует 62-страничную ключевую рукопись, ИИ решает десять «проблем уровня Филдсовской премии»

marsbit37 мин. назад

Только что Claude Fable 5 снова занял первое место

Claude Fable 5 возглавил рейтинг MirrorCode, показав абсолютный успех в 64% случаев решения задач по программированию, оставив позади GPT-5.6 Sol с результатом лишь в треть от этого показателя. Что особенно впечатляет, так это устойчивость модели при работе с непопулярными языками: при переходе с Go на Ada успешность выполнения упала всего на 3 процентных пункта (с 64% до 61%), несмотря на то, что обучающих данных по Python в открытом доступе примерно в 230 раз больше, чем по Ada. Это указывает на способность модели не просто запоминать синтаксис, а глубоко понимать логику программы и воссоздавать её функциональность с нуля на любом языке. Бенчмарк MirrorCode представляет собой сложное испытание, в рамках которого модель в изолированной среде должна, анализируя только высокоуровневую документацию и наблюдая за поведением исходной программы, полностью воспроизвести её, пройдя 100% видимых и скрытых тестов. На выполнение задач выделяется до 100 миллиардов токенов и нескольких дней непрерывной работы. Например, воссоздание биотехнологического инструмента `gotree` (16 тыс. строк кода) моделью Claude Opus 4.7 заняло 14 часов и стоило 251 доллар, достигнув 99.95% завершённости, что эквивалентно 2-17 неделям человеческой работы. Тенденция ясна: ИИ переходит от генерации отдельных фрагментов кода к самостоятельному выполнению целых проектов. Такие инструменты, как Cursor и Claude, уже демонстрируют возможности множества агентов, сотрудничающих для написания браузеров и компиляторов объемом в сотни тысяч строк. Это смещает роль разработчика: всё менее необходимо контролировать каждый шаг, всё более важной становится способность чётко ставить задачи и проверять конечный результат. Код становится дешевле, а экспертиза в постановке проблем и верификации решений — ценнее.

marsbit39 мин. назад

Только что Claude Fable 5 снова занял первое место

marsbit39 мин. назад

Торговля

Спот
活动图片