Microsoft выявляет новое крипто-вредоносное ПО, нацеленное на адреса кошельков и приватные ключи

TheNewsCryptoОпубликовано 2026-06-19Обновлено 2026-06-19

Введение

В феврале 2026 года Microsoft Threat Intelligence обнаружила новую вредоносную кампанию, нацеленную на пользователей криптовалют. Вредоносная программа, классифицируемая как Trojan/CryptoBandits.A, распространяется через зараженные USB-накопители с помощью файлов .lnk. Особенность этой атаки заключается в использовании технологии Windows Script Host и ActiveX для запуска упакованного Tor-прокси без необходимости в установщике или обычных управляющих серверах. После заражения система подключается к серверам в сети Tor через локальный SOCKS5-прокси. Основная функция вредоноса — слежка за буфером обмена. Он ищет и крадет сид-фразы (12 и 24 слова), приватные ключи Bitcoin и Ethereum, а также адреса кошельков. Обнаружив скопированный адрес, программа подменяет его на адрес, контролируемый злоумышленниками, что позволяет перехватывать переводы. Кроме того, программа делает скриншоты экрана и отправляет их через Tor, что дает атакующим информацию о балансах и активности пользователей. Угроза также обладает возможностью удаленного выполнения кода и обеспечивает свое постоянство в системе через планировщик заданий. В качестве мер защиты Microsoft рекомендует отключать автозапуск для USB, ограничивать использование сценариев и исполняемых ярлыков с внешних накопителей, а также отслеживать подозрительную активность, такую как выполнение JavaScript, работу прокси на localhost:9050 и мониторинг буфера обмена.

В феврале 2026 года аналитики Microsoft Threat Intelligence и Microsoft Defender Experts обнаружили атаку с помощью крипто-клиппера. Это была кампания, созданная для операционной системы Windows. Вредоносное ПО эксплуатирует держателей криптовалют посредством перехвата буфера обмена и поиска конфиденциальной информации о кошельках. Microsoft сообщила об этом в своем блоге.

Злоумышленники распространяют это вредоносное ПО в основном через вредоносные файлы ярлыков .lnk, распространяемые на USB-накопителях. Активация этого вредоносного кода приводит к запуску двух модулей. Один модуль распространяет вредоносное ПО по системам, а другой действует как клиппер и похититель информации. Microsoft Defender Antivirus идентифицирует угрозу как Trojan/CryptoBandits.A.

В отличие от большинства операций с вредоносным ПО, эта не требует использования установщика или каких-либо управляющих серверов, поскольку использует технологию Windows Script Host и ActiveX для запуска упакованного прокси-сервера Tor. Затем оно использует прокси-сервер SOCKS5 на зараженном компьютере и подключается к управляющим серверам, работающим через скрытые сервисы Tor.

Вредоносное ПО похищает информацию о кошельках и подменяет адреса

После заражения системы вредоносное ПО постоянно отслеживает содержимое буфера обмена и ищет сид-фразы, приватные ключи и адреса кошельков. Согласно данным Microsoft, вредоносное ПО нацелено именно на 12-словные и 24-словные сид-фразы, приватные ключи Bitcoin и приватные ключи Ethereum. Оно заменяет скопированные адреса кошельков на адреса, контролируемые злоумышленниками, прежде чем пользователи завершат свои транзакции.

Вредоносное ПО делает скриншоты и отправляет их через соединения Tor, что позволяет атакующим получать дополнительную информацию о балансах кошельков и активности пользователей. Кроме того, Microsoft заявила, что вредоносное ПО обладает возможностью удаленного выполнения кода, что дает злоумышленникам возможность отправлять дополнительные инструкции, обеспечивая при этом устойчивость за счет использования запланированных задач и шифрования вредоносных частей программы.

Исследователи выявили несколько индикаторов компрометации, включая подозрительное выполнение JavaScript, активность прокси localhost:9050, захват скриншотов с помощью PowerShell и поведение, связанное с мониторингом буфера обмена. Microsoft рекомендовала организациям отключить функции автозапуска, ограничить запуск скриптовых интерпретаторов и исполняемых файлов с USB-накопителей, а также отслеживать любую подозрительную активность, связанную с этим. Эта кампания вредоносного ПО подчеркивает продолжающийся рост использования криптовалют среди инвесторов и пользователей.

Главные новости о криптовалютах:

В Фонде Ethereum произошел очередной уход: Сяо-Вей Ван покидает пост

ТегиБлокчейнКриптоКриптовалютаВредоносное ПОMicrosoftКошелек

Связанные с этим вопросы

QКакие основные методы использует вредоносное ПО, описанное в статье, для кражи криптовалютных средств?

AВредоносное ПО использует перехват буфера обмена (clipboard hijacking) для подмены скопированных адресов криптокошельков на адреса злоумышленников, а также крадет сид-фразы, приватные ключи и делает скриншоты для сбора дополнительной информации о балансах и действиях пользователей.

QКак, согласно Microsoft, распространяется данное вредоносное ПО (троян CryptoBandits.A)?

AЗлоумышленники в основном распространяют это вредоносное ПО через вредоносные файлы ярлыков (.lnk), распространяемые на USB-накопителях.

QКакие конкретные типы чувствительной информации ищет это вредоносное ПО в системе жертвы?

AВредоносное ПО ищет 12-словные и 24-словные сид-фразы для восстановления, приватные ключи Bitcoin и Ethereum, а также адреса криптокошельков.

QКак данное вредоносное ПО обеспечивает свою скрытность и связь с командным сервером?

AОно не требует установщика или обычных серверов управления. Используя Windows Script Host и технологию ActiveX, оно запускает упакованный Tor-прокси, создает на зараженном компьютере SOCKS5-прокси и подключается к серверам управления, работающим как скрытые сервисы Tor.

QКакие рекомендации по защите от этой угрозы дает Microsoft?

AMicrosoft рекомендует организациям отключать функции автозапуска, ограничивать выполнение скриптов и исполняемых файлов с USB-накопителей, а также отслеживать подозрительную активность, такую как выполнение подозрительного JavaScript, активность прокси на localhost:9050, захват скриншотов через PowerShell и мониторинг буфера обмена.

Похожее

Время давления для Base

**Давление на Base: проблемы децентрализации и растущая конкуренция** Соучредитель Base Джесси Поллак публично признал стратегические ошибки: ставка на социальные и креаторские токены в последний год не привела к устойчивому внедрению. Теперь Base фокусируется на токенизации акций при поддержке Coinbase, отставая от нового конкурента — Robinhood Chain. Несмотря на лидерство Base среди L2 (кроме BNB Chain) с TVL почти в $12 млрд, его централизованное управление стало критической проблемой. Такие инциденты, как сбои в производстве блоков и возможное понижение рейтинга децентрализации L2BEAT до Stage 0, подрывают доверие. На этом фоне быстрое внедрение и рост Robinhood Chain, включая объем DEX, выглядят особенно контрастно. Дополнительный удар по репутации нанес основатель Coinbase Брайан Армстронг: смена его аватара спровоцировала спекулятивный скачок мем-токена BRAIN и последующий обвал, что вызвало волну критики в сообществе. Хотя миссия Base — долгосрочная финансовая инфраструктура, а не краткосрочные спекуляции, появление сильного конкурента обнажило хронические проблемы. Чтобы сохранить позиции в области RWA и машинных платежей, Base необходимо срочно решать вопросы децентрализации и укреплять доверие пользователей.

Foresight News4 мин. назад

Время давления для Base

Foresight News4 мин. назад

Уступка Белого дома расчищает путь для этических норм: успеет ли Закон о ясности (Clarity Act) пройти до летних каникул Конгресса?

Белый дом пошел на уступки по этическим положениям, что может устранить последнее препятствие для принятия «Закона о ясности» (Clarity Act) — ключевого законопроекта о регулировании рынка цифровых активов в США. Согласно информации от источников в отрасли, администрация Трампа согласилась включить в текст закона положения об этике, регулирующие возможные конфликты интересов госчиновников в криптосфере. Текст уже передан некоторым республиканским сенаторам. Одновременно появился позитивный сигнал: Патрик Уитт, исполнительный директор консультативного совета Белого дома по цифровым активам, останется на посту, чтобы помочь продвижению закона, отложив свои военные обязанности. «Закон о ясности» призван создать единые федеральные правила для рынка цифровых активов, четко разграничив полномочия между Комиссией по ценным бумагам и биржам (SEC) и Комиссией по торговле товарными фьючерсами (CFTC), а также определив правовой статус различных активов, таких как цифровые товары, инвестиционные контракты и стейблкоины. До летних каникул Конгресса (середина августа) осталось всего несколько рабочих дней. Если разногласия по этическим вопросам будут урегулированы в ближайшие недели, законопроект имеет шанс на прорыв. В противном случае его рассмотрение может быть отложено на неопределенный срок. Принятие «Закона о ясности» станет историческим поворотным моментом, способным снизить нормативную неопределенность в США и заложить основу для прихода традиционных финансовых институтов в отрасль.

Odaily星球日报9 мин. назад

Уступка Белого дома расчищает путь для этических норм: успеет ли Закон о ясности (Clarity Act) пройти до летних каникул Конгресса?

Odaily星球日报9 мин. назад

Взлом 515 миллионов NIGHT в сети Midnight обвалил токен на 32% – Удержит ли $0,015?

В 2026 году крипторынок столкнулся с ростом хакерских атак. В июле было похищено более $59 млн, а общая сумма убытков с начала года достигла $1 млрд. Среди последних инцидентов — эксплуатация кросс-чейн моста сети Midnight, в результате которой из контракта, содержащего 515 миллионов токенов NIGHT, были выведены все средства. Атакующий продал около 290 миллионов NIGHT через DEX на Cardano, что привело к падению цены токена на 32% до исторического минимума в $0.015. После незначительного восстановления до $0.019 токен остается под сильным давлением продаж. Рыночная капитализация NIGHT упала на 27%, в то время как объем торгов вырос на 829%. Индикатор RSI вошел в зону перепроданности (уровень 17), что свидетельствует о доминировании медвежьего настроения. Основа Midnight заявила, что сама сеть осталась безопасной, а инцидент был изолирован в рамках кросс-чейн операций. Прогнозируется, что при сохранении негативных настроений токен может удерживаться ниже $0.02 с поддержкой на уровне $0.015.

ambcrypto14 мин. назад

Взлом 515 миллионов NIGHT в сети Midnight обвалил токен на 32% – Удержит ли $0,015?

ambcrypto14 мин. назад

Флагман в мире крипто-акций | Резервы наличных в Strategy выросли до 3,23 миллиарда долларов, покупки BTC приостановлены; Vanguard и другие управляющие активы увеличили свои доли в Strategy (21 июля)

Обзор рынка: Риски и возможности на фоне повышенной волатильности Рынки акций, включая корейские, американские и китайские (A-shares), переживают период высокой волатильности из-за ожиданий дальнейшего повышения процентных ставок ФРС, геополитической напряженности (ситуация вокруг США и Ирана) и процесса "очистки" от избыточного кредитного плеча. Инвесторам рекомендуется соблюдать осторожность и избегать использования маржинального кредитования. На американском рынке растут короткие позиции против акций, связанных с искусственным интеллектом (ИИ), достигнув максимумов с 2010 года, что отражает опасения по поводу "пузыря ИИ". Технологические акции, особенно полупроводниковые, значительно снизились. В секторе криптоактивов: * Ключевая компания, держащая биткоин в казначействе, **Strategy (MSTR)**, увеличила свои денежные резервы до 32,3 млрд долларов и приостановила покупки BTC. При этом крупные институциональные инвесторы, такие как Vanguard Group и Capital Group, наращивают свои доли в акциях Strategy. * Глобальные публичные компании (исключая майнинговые) на прошлой неделе приобрели биткоинов на сумму всего 1,33 млн долларов, что на 98,4% меньше неделей ранее. Их совокупные холдинги BTC составляют около 1,14 млн монет. * Другие компании, такие как Bitcoin Japan Corporation и ORANGE JUICE, привлекают финансирование для включения биткоина в свои казначейские активы. * Компания **BitMine**, фокусирующаяся на Ethereum, увеличила свои холдинги ETH до 5,78 млн монет (около 4,8% от предложения) и сообщила о совокупных активах (крипто, деньги, ценные бумаги) в 11,5 млрд долларов. Вывод: Фондовые рынки находятся в режиме коррекции и снижения кредитного плеча. В криптосекторе наблюдается осторожность среди компаний-держателей биткоина, в то время как институциональный интерес к ним как к активам растет. Компании, ориентированные на Ethereum, продолжают накапливать актив.

marsbit21 мин. назад

Флагман в мире крипто-акций | Резервы наличных в Strategy выросли до 3,23 миллиарда долларов, покупки BTC приостановлены; Vanguard и другие управляющие активы увеличили свои доли в Strategy (21 июля)

marsbit21 мин. назад

Прозрачность резервов, создаваемая посредством непрерывной работы: Matrixdock отмечает два года независимой верификации

Matrixdock завершил свой четвертый последовательный полугодовой независимый аудит резервов, проведенный Bureau Veritas. Впервые аудит охватил не только токенизированный золотой продукт (XAUm), но и токенизированный серебряный продукт (XAGm), что отражает стремление компании создавать резервные активы, вызывающие доверие у институциональных партнеров. За два года непрерывных проверок одним и тем же независимым аудитором был установлен последовательный процесс верификации. В ходе июльского аудита на трех объектах институциональных хранилищ было физически проверено 574 слитка золота и серебра от аффинажных предприятий, аккредитованных LBMA. Проверка подтвердила соответствие резервов количеству токенов в обращении: 508 золотых слитков (около $66,09 млн) и 66 серебряных слитков (около $4,04 млн). Прозрачность резервов в Matrixdock обеспечивается несколькими уровнями: помимо полугодовых аудитов, держатели могут проверять ежемесячные отчеты, ончейн-подтверждение резервов и инструмент Gold Allocation Lookup для прямой проверки обеспечения. Такой подход создает постоянную, а не периодическую проверку. Непрерывная верификация обеспечения — это основа для использования токенизированных резервных активов в качестве надежного залога, в казначейском управлении и расчетах в рамках ончейн-финансов. Регулярные аудиты отражают долгосрочные обязательства Matrixdock по созданию надежного Резервного Слоя для финансовых операций в блокчейне.

TheNewsCrypto48 мин. назад

Прозрачность резервов, создаваемая посредством непрерывной работы: Matrixdock отмечает два года независимой верификации

TheNewsCrypto48 мин. назад

Торговля

Спот
活动图片