Microsoft выявляет новое крипто-вредоносное ПО, нацеленное на адреса кошельков и приватные ключи

TheNewsCryptoОпубликовано 2026-06-19Обновлено 2026-06-19

Введение

В феврале 2026 года Microsoft Threat Intelligence обнаружила новую вредоносную кампанию, нацеленную на пользователей криптовалют. Вредоносная программа, классифицируемая как Trojan/CryptoBandits.A, распространяется через зараженные USB-накопители с помощью файлов .lnk. Особенность этой атаки заключается в использовании технологии Windows Script Host и ActiveX для запуска упакованного Tor-прокси без необходимости в установщике или обычных управляющих серверах. После заражения система подключается к серверам в сети Tor через локальный SOCKS5-прокси. Основная функция вредоноса — слежка за буфером обмена. Он ищет и крадет сид-фразы (12 и 24 слова), приватные ключи Bitcoin и Ethereum, а также адреса кошельков. Обнаружив скопированный адрес, программа подменяет его на адрес, контролируемый злоумышленниками, что позволяет перехватывать переводы. Кроме того, программа делает скриншоты экрана и отправляет их через Tor, что дает атакующим информацию о балансах и активности пользователей. Угроза также обладает возможностью удаленного выполнения кода и обеспечивает свое постоянство в системе через планировщик заданий. В качестве мер защиты Microsoft рекомендует отключать автозапуск для USB, ограничивать использование сценариев и исполняемых ярлыков с внешних накопителей, а также отслеживать подозрительную активность, такую как выполнение JavaScript, работу прокси на localhost:9050 и мониторинг буфера обмена.

В феврале 2026 года аналитики Microsoft Threat Intelligence и Microsoft Defender Experts обнаружили атаку с помощью крипто-клиппера. Это была кампания, созданная для операционной системы Windows. Вредоносное ПО эксплуатирует держателей криптовалют посредством перехвата буфера обмена и поиска конфиденциальной информации о кошельках. Microsoft сообщила об этом в своем блоге.

Злоумышленники распространяют это вредоносное ПО в основном через вредоносные файлы ярлыков .lnk, распространяемые на USB-накопителях. Активация этого вредоносного кода приводит к запуску двух модулей. Один модуль распространяет вредоносное ПО по системам, а другой действует как клиппер и похититель информации. Microsoft Defender Antivirus идентифицирует угрозу как Trojan/CryptoBandits.A.

В отличие от большинства операций с вредоносным ПО, эта не требует использования установщика или каких-либо управляющих серверов, поскольку использует технологию Windows Script Host и ActiveX для запуска упакованного прокси-сервера Tor. Затем оно использует прокси-сервер SOCKS5 на зараженном компьютере и подключается к управляющим серверам, работающим через скрытые сервисы Tor.

Вредоносное ПО похищает информацию о кошельках и подменяет адреса

После заражения системы вредоносное ПО постоянно отслеживает содержимое буфера обмена и ищет сид-фразы, приватные ключи и адреса кошельков. Согласно данным Microsoft, вредоносное ПО нацелено именно на 12-словные и 24-словные сид-фразы, приватные ключи Bitcoin и приватные ключи Ethereum. Оно заменяет скопированные адреса кошельков на адреса, контролируемые злоумышленниками, прежде чем пользователи завершат свои транзакции.

Вредоносное ПО делает скриншоты и отправляет их через соединения Tor, что позволяет атакующим получать дополнительную информацию о балансах кошельков и активности пользователей. Кроме того, Microsoft заявила, что вредоносное ПО обладает возможностью удаленного выполнения кода, что дает злоумышленникам возможность отправлять дополнительные инструкции, обеспечивая при этом устойчивость за счет использования запланированных задач и шифрования вредоносных частей программы.

Исследователи выявили несколько индикаторов компрометации, включая подозрительное выполнение JavaScript, активность прокси localhost:9050, захват скриншотов с помощью PowerShell и поведение, связанное с мониторингом буфера обмена. Microsoft рекомендовала организациям отключить функции автозапуска, ограничить запуск скриптовых интерпретаторов и исполняемых файлов с USB-накопителей, а также отслеживать любую подозрительную активность, связанную с этим. Эта кампания вредоносного ПО подчеркивает продолжающийся рост использования криптовалют среди инвесторов и пользователей.

Главные новости о криптовалютах:

В Фонде Ethereum произошел очередной уход: Сяо-Вей Ван покидает пост

ТегиБлокчейнКриптоКриптовалютаВредоносное ПОMicrosoftКошелек

Связанные с этим вопросы

QКакие основные методы использует вредоносное ПО, описанное в статье, для кражи криптовалютных средств?

AВредоносное ПО использует перехват буфера обмена (clipboard hijacking) для подмены скопированных адресов криптокошельков на адреса злоумышленников, а также крадет сид-фразы, приватные ключи и делает скриншоты для сбора дополнительной информации о балансах и действиях пользователей.

QКак, согласно Microsoft, распространяется данное вредоносное ПО (троян CryptoBandits.A)?

AЗлоумышленники в основном распространяют это вредоносное ПО через вредоносные файлы ярлыков (.lnk), распространяемые на USB-накопителях.

QКакие конкретные типы чувствительной информации ищет это вредоносное ПО в системе жертвы?

AВредоносное ПО ищет 12-словные и 24-словные сид-фразы для восстановления, приватные ключи Bitcoin и Ethereum, а также адреса криптокошельков.

QКак данное вредоносное ПО обеспечивает свою скрытность и связь с командным сервером?

AОно не требует установщика или обычных серверов управления. Используя Windows Script Host и технологию ActiveX, оно запускает упакованный Tor-прокси, создает на зараженном компьютере SOCKS5-прокси и подключается к серверам управления, работающим как скрытые сервисы Tor.

QКакие рекомендации по защите от этой угрозы дает Microsoft?

AMicrosoft рекомендует организациям отключать функции автозапуска, ограничивать выполнение скриптов и исполняемых файлов с USB-накопителей, а также отслеживать подозрительную активность, такую как выполнение подозрительного JavaScript, активность прокси на localhost:9050, захват скриншотов через PowerShell и мониторинг буфера обмена.

Похожее

База утверждает, что «акции с обеспечением 1:1 гораздо лучше масштабируются», на фоне соперничества с Robinhood

Создатель Base Джесси Поллак признал преимущество Robinhood Chain в выпуске токенизированных акций в среде EVM, но выразил уверенность, что подход Base окажется более эффективным. Поллак заявил, что Base вскоре запустит токенизированные акции с обеспечением 1:1 при поддержке Coinbase, в отличие от производных продуктов Robinhood, что, по его мнению, обеспечит лучшее масштабирование, доверие и признание институциональными инвесторами. Несмотря на то, что Robinhood Chain, как новый Ethereum Layer 2, всего за три недели достиг сравнимых с Base показателей по количеству активных пользователей (около 1 млн в неделю) и даже обогнал по объему торгов на DEX и выручке, Поллак преуменьшает эту угрозу. Аналитики отмечают, что Robinhood, как брокер с 27 млн фондируемых счетов, имеет уникальное преимущество для распространения ончейн-решений. Таким образом, на рынке токенизированных активов формируется соперничество между моделью с полным обеспечением (Base) и моделью, основанной на деривативах и мощной дистрибуции (Robinhood Chain).

ambcrypto55 мин. назад

База утверждает, что «акции с обеспечением 1:1 гораздо лучше масштабируются», на фоне соперничества с Robinhood

ambcrypto55 мин. назад

Прогноз цены TON/GRAM – запуск кошелька Gram в Telegram поднял токен: Продолжится ли ралли?

Соучредитель Telegram Павел Дуров объявил о скором внедрении собственного некастодиального кошелька Gram во все приложения мессенджера. Это решение, которое Дуров назвал крупнейшим в истории развертыванием некастодиального криптокошелька, позволит более чем миллиарду пользователей Telegram проводить мгновенные криптовалютные транзакции без комиссий. Анонс сопровождается переименованием нативного токена TON в Gram, чтобы четче разделить блокчейн The Open Network и потребительскую цифровую валюту внутри экосистемы Telegram. Внедрение кошелька может значительно упростить использование криптовалют для широкой аудитории. На фоне этой новости цена TON/GRAM выросла более чем на 7%, достигнув примерно $1,53. Несмотря на восстановление от уровня поддержки $1,40, токен по-прежнему торгуется значительно ниже своего пика в $2,80, достигнутого в мае. Ближайшее сопротивление находится около $1,60. Успешный прорыв выше этого уровня может открыть путь к $1,80, в то время как потеря текущих позиций может привести к повторному тестированию поддержки $1,40.

ambcrypto1 ч. назад

Прогноз цены TON/GRAM – запуск кошелька Gram в Telegram поднял токен: Продолжится ли ралли?

ambcrypto1 ч. назад

Как 40,8 млн ETH, размещенных в стейкинге, могут усилить преимущество Ethereum над Bitcoin

Два ключевых фактора указывают на то, что превосходство Ethereum (ETH) над Bitcoin (BTC), вероятно, только начинается. Во-первых, крупные инвесторы (киты) активно накапливают ETH и немедленно блокируют 100% купленных средств через стейкинг, демонстрируя долгосрочную уверенность и сокращая ликвидное предложение. Общий объем ETH в стейкинге достиг рекордных 40,8 млн (33,5% от общего предложения), при этом очередь на вход валидаторов выросла, а на выход — нулевая. Во-вторых, активность в децентрализованных финансах (DeFi) Ethereum также растет: количество крупных транзакций WETH достигло максимума с мая 2021 года, а общая заблокированная стоимость (TVL) увеличилась на более чем $5 млрд менее чем за десять дней. Эти факторы — сжатие предложения из-за стейкинга и рост ликвидности в DeFi — начинают отражаться на динамике курса. ETH/BTC пробил уровень сопротивления 0.025 и приближается к ключевой зоне 0.03, показывая самый сильный недельный закрытие за одиннадцать недель, что создает предпосылки для дальнейшего роста ETH относительно BTC.

ambcrypto1 ч. назад

Как 40,8 млн ETH, размещенных в стейкинге, могут усилить преимущество Ethereum над Bitcoin

ambcrypto1 ч. назад

Точка бури на мировых фондовых рынках: делеверидж на южнокорейском рынке в основном завершен

Недавняя резкая волатильность на южнокорейском рынке, с пика 9385.6 пунктов индекса KOSPI 19 июня, привела к коррекции до 32%. Будучи центром глобального тренда ИИ, эта коррекция стала ключевым триггером для глобальных технологических акций. Основной причиной стало влияние высококонцентрированной структуры маржинального финансирования, а не фундаментальные изменения. Сейчас процесс вынужденного сокращения левериджа подходит к концу. Сокращение левериджных ETF достигло примерно 75%, их объем упал с пика около $500 млрд до $260 млрд. Регулятор ввел строгие меры с августа, чтобы ограничить приток новых средств. Хедж-фонды сократили леверидж более чем на 50%, снизив соотношение чистых длинных позиций с пиковых уровней. В то же время, финансирование розничных инвесторов (около $21 млрд, или 0.5% от капитализации рынка) не является основным системным риском. Таким образом, наиболее интенсивная фаза «цепной реакции продаж», вызванная высокой долей заемных средств, в основном завершена. Рынок переходит от падения, движимого ликвидностью, к ценообразованию, основанному на фундаментальных показателях. Пока фундаментальные показатели ИИ (спрос на вычислительные мощности, развитие моделей) не претерпели изменений, текущая коррекция больше похожа на очистку перегретых позиций, а не на конец тренда ИИ. Ключевой вопрос — оставаться в правильном направлении технологической революции, где волатильность является скорее издержкой, чем риском.

链捕手2 ч. назад

Точка бури на мировых фондовых рынках: делеверидж на южнокорейском рынке в основном завершен

链捕手2 ч. назад

92,9% криптовалютных токенов, запущенных с 2024 года, торгуются ниже цены генерации токена: CryptoRank

Согласно данным аналитической платформы CryptoRank, подавляющее большинство криптопроектов, запущенных с 2024 года, не смогли удержаться на уровне первоначальной цены. Исследование, охватившее 113 токенов с рыночной капитализацией свыше 100 миллионов долларов, показало, что лишь 8 из них (около 7,1%) торгуются выше цены, установленной на момент генерации токена (TGE). Остальные 105 проектов, или 92,9%, упали в цене, а медианная доходность по всей выборке составила -95,7%. Среди немногих успешных исключений лидирует Hyperliquid (HYPE) с ростом в 1519% от цены TGE, за ним следуют Ondo Finance (ONDO), EverValue Coin (EVA) и Midnight Network (NIGHT). Эти результаты указывают на то, что инвесторы стали гораздо более избирательными. Капитал концентрируется вокруг проектов, демонстрирующих реальное внедрение продукта и рост экосистемы, в то время как многие новые токены сталкиваются с проблемами из-за высоких оценок, малого первоначального объёма предложения и предстоящих крупных разблокировок токенов. В будущем это может заставить проекты уделять больше внимания устойчивым моделям распределения токенов и долгосрочному развитию, а не агрессивным начальным оценкам.

ambcrypto2 ч. назад

92,9% криптовалютных токенов, запущенных с 2024 года, торгуются ниже цены генерации токена: CryptoRank

ambcrypto2 ч. назад

Торговля

Спот
活动图片