Microsoft выявляет новое крипто-вредоносное ПО, нацеленное на адреса кошельков и приватные ключи

TheNewsCryptoОпубликовано 2026-06-19Обновлено 2026-06-19

Введение

В феврале 2026 года Microsoft Threat Intelligence обнаружила новую вредоносную кампанию, нацеленную на пользователей криптовалют. Вредоносная программа, классифицируемая как Trojan/CryptoBandits.A, распространяется через зараженные USB-накопители с помощью файлов .lnk. Особенность этой атаки заключается в использовании технологии Windows Script Host и ActiveX для запуска упакованного Tor-прокси без необходимости в установщике или обычных управляющих серверах. После заражения система подключается к серверам в сети Tor через локальный SOCKS5-прокси. Основная функция вредоноса — слежка за буфером обмена. Он ищет и крадет сид-фразы (12 и 24 слова), приватные ключи Bitcoin и Ethereum, а также адреса кошельков. Обнаружив скопированный адрес, программа подменяет его на адрес, контролируемый злоумышленниками, что позволяет перехватывать переводы. Кроме того, программа делает скриншоты экрана и отправляет их через Tor, что дает атакующим информацию о балансах и активности пользователей. Угроза также обладает возможностью удаленного выполнения кода и обеспечивает свое постоянство в системе через планировщик заданий. В качестве мер защиты Microsoft рекомендует отключать автозапуск для USB, ограничивать использование сценариев и исполняемых ярлыков с внешних накопителей, а также отслеживать подозрительную активность, такую как выполнение JavaScript, работу прокси на localhost:9050 и мониторинг буфера обмена.

В феврале 2026 года аналитики Microsoft Threat Intelligence и Microsoft Defender Experts обнаружили атаку с помощью крипто-клиппера. Это была кампания, созданная для операционной системы Windows. Вредоносное ПО эксплуатирует держателей криптовалют посредством перехвата буфера обмена и поиска конфиденциальной информации о кошельках. Microsoft сообщила об этом в своем блоге.

Злоумышленники распространяют это вредоносное ПО в основном через вредоносные файлы ярлыков .lnk, распространяемые на USB-накопителях. Активация этого вредоносного кода приводит к запуску двух модулей. Один модуль распространяет вредоносное ПО по системам, а другой действует как клиппер и похититель информации. Microsoft Defender Antivirus идентифицирует угрозу как Trojan/CryptoBandits.A.

В отличие от большинства операций с вредоносным ПО, эта не требует использования установщика или каких-либо управляющих серверов, поскольку использует технологию Windows Script Host и ActiveX для запуска упакованного прокси-сервера Tor. Затем оно использует прокси-сервер SOCKS5 на зараженном компьютере и подключается к управляющим серверам, работающим через скрытые сервисы Tor.

Вредоносное ПО похищает информацию о кошельках и подменяет адреса

После заражения системы вредоносное ПО постоянно отслеживает содержимое буфера обмена и ищет сид-фразы, приватные ключи и адреса кошельков. Согласно данным Microsoft, вредоносное ПО нацелено именно на 12-словные и 24-словные сид-фразы, приватные ключи Bitcoin и приватные ключи Ethereum. Оно заменяет скопированные адреса кошельков на адреса, контролируемые злоумышленниками, прежде чем пользователи завершат свои транзакции.

Вредоносное ПО делает скриншоты и отправляет их через соединения Tor, что позволяет атакующим получать дополнительную информацию о балансах кошельков и активности пользователей. Кроме того, Microsoft заявила, что вредоносное ПО обладает возможностью удаленного выполнения кода, что дает злоумышленникам возможность отправлять дополнительные инструкции, обеспечивая при этом устойчивость за счет использования запланированных задач и шифрования вредоносных частей программы.

Исследователи выявили несколько индикаторов компрометации, включая подозрительное выполнение JavaScript, активность прокси localhost:9050, захват скриншотов с помощью PowerShell и поведение, связанное с мониторингом буфера обмена. Microsoft рекомендовала организациям отключить функции автозапуска, ограничить запуск скриптовых интерпретаторов и исполняемых файлов с USB-накопителей, а также отслеживать любую подозрительную активность, связанную с этим. Эта кампания вредоносного ПО подчеркивает продолжающийся рост использования криптовалют среди инвесторов и пользователей.

Главные новости о криптовалютах:

В Фонде Ethereum произошел очередной уход: Сяо-Вей Ван покидает пост

ТегиБлокчейнКриптоКриптовалютаВредоносное ПОMicrosoftКошелек

Связанные с этим вопросы

QКакие основные методы использует вредоносное ПО, описанное в статье, для кражи криптовалютных средств?

AВредоносное ПО использует перехват буфера обмена (clipboard hijacking) для подмены скопированных адресов криптокошельков на адреса злоумышленников, а также крадет сид-фразы, приватные ключи и делает скриншоты для сбора дополнительной информации о балансах и действиях пользователей.

QКак, согласно Microsoft, распространяется данное вредоносное ПО (троян CryptoBandits.A)?

AЗлоумышленники в основном распространяют это вредоносное ПО через вредоносные файлы ярлыков (.lnk), распространяемые на USB-накопителях.

QКакие конкретные типы чувствительной информации ищет это вредоносное ПО в системе жертвы?

AВредоносное ПО ищет 12-словные и 24-словные сид-фразы для восстановления, приватные ключи Bitcoin и Ethereum, а также адреса криптокошельков.

QКак данное вредоносное ПО обеспечивает свою скрытность и связь с командным сервером?

AОно не требует установщика или обычных серверов управления. Используя Windows Script Host и технологию ActiveX, оно запускает упакованный Tor-прокси, создает на зараженном компьютере SOCKS5-прокси и подключается к серверам управления, работающим как скрытые сервисы Tor.

QКакие рекомендации по защите от этой угрозы дает Microsoft?

AMicrosoft рекомендует организациям отключать функции автозапуска, ограничивать выполнение скриптов и исполняемых файлов с USB-накопителей, а также отслеживать подозрительную активность, такую как выполнение подозрительного JavaScript, активность прокси на localhost:9050, захват скриншотов через PowerShell и мониторинг буфера обмена.

Похожее

Cardano Foundation предупреждает SPO о пассивном уклонении от участия в управлении

Кардано Фонд предупредил операторов стейк-пулов (SPO) об опасности пассивного неучастия в управлении сетью. Ключевая проблема заключается в практике автоматического воздержания от голосования («авто-воздержание») по управленческим предложениям без их предварительного изучения. Такой подход создает «тихий пробел в подотчетности», что ослабляет систему управления в эпохе Вольтера, которая зависит от активного и осмысленного участия сообщества. Фонд подчеркивает важное уточнение: сознательное ручное воздержание после оценки предложения остается допустимым. Предупреждение направлено именно против пассивного автоматического выбора по умолчанию. Для трейдеров эта новость важна как сигнал, влияющий на оценку рисков и доверия к экосистеме. Такие сюжеты могут влиять на настроения рынка, особенно в условиях недостаточной ликвидности, когда подобные структурные факторы оказывают значительное вторичное воздействие. Следует наблюдать за дальнейшими данными с дашбордов управления и метриками сети, чтобы определить, станет ли это устойчивой тенденцией или краткосрочным эпизодом.

bitcoinist5 мин. назад

Cardano Foundation предупреждает SPO о пассивном уклонении от участия в управлении

bitcoinist5 мин. назад

BNB Chain обогнала Solana в гонке за $5,2 млрд в торговле токенизированными акциями

Краткое содержание: Объем торгов токенизированными акциями на BNB Chain достиг 5,2 млрд долларов (в основном за счет Ondo Finance Global Markets - 5,12 млрд долларов), превысив показатель Solana в 4,5 млрд долларов. Это важный сигнал о смещении аппетита к риску и активности ликвидности в секторе реальных активов (RWA), но его следует интерпретировать с осторожностью. Ключевое уточнение: данные BNB Chain отражают "совокупный объем торгов", в то время как для Solana указан "совокупный объем переводов" токенизированных акций, что затрудняет прямое сравнение. Для трейдеров эта информация является частью более широкой мозаики, включающей ликвидность, макроэкономические условия и данные деривативов. Следует наблюдать, подтвердится ли эта тенденция в дальнейших данных, чтобы определить, является ли она устойчивым трендом или краткосрочным колебанием.

bitcoinist5 мин. назад

BNB Chain обогнала Solana в гонке за $5,2 млрд в торговле токенизированными акциями

bitcoinist5 мин. назад

Аналитики предсказывают, что XRP и BNB могут достичь капитализации в $100 млрд к концу 2026 года

Аналитики предполагают, что рыночная капитализация XRP и BNB может достичь отметки в 100 миллиардов долларов во второй половине 2026 года. Эта информация, основанная на отчете Finbold от 29 июня 2026 года и данных CoinMarketCap, носит спекулятивный характер и основана на историческом анализе графиков и фундаментальных показателях проектов, а не является гарантированным прогнозом. Для трейдеров данный прогноз важен как индикатор сдвигов в аппетитах к риску и движения ликвидности на рынке криптовалют, который все еще зависит от потоков ETF, решений казначейств и ротации капитала между альткойнами. Обсуждение столь высокой капитализации для XRP и BNB, хотя и выглядит амбициозно, считается достижимым при благоприятных рыночных условиях и наличии специфических катализаторов для каждого актива. Ключевой вывод заключается в том, что подобные сигналы следует воспринимать в более широком контексте. Они влияют на сопутствующие активы и общие рыночные настроения, особенно в периоды низкой ликвидности, когда второстепенные эффекты могут быть значительными. Важно отслеживать, подтвердятся ли эти предположения последующими данными о потоках средств, ончейн-метриках и позиционировании, или же они останутся краткосрочным рыночным шумом.

bitcoinist50 мин. назад

Аналитики предсказывают, что XRP и BNB могут достичь капитализации в $100 млрд к концу 2026 года

bitcoinist50 мин. назад

Капитализация рынка альткойнов вернулась к уровню почти 900-дневной давности, аналитик указывает на ключевую зону поддержки

Аналитик Михаэль ван де Поппе отметил, что общая капитализация рынка альткоинов откатилась к уровням конца 2023 года, потеряв примерно 900 дней роста. Такая динамика объясняет, почему рыночные настроения настолько негативны: широкий класс альткоинов в целом не показывал прогресса почти три года. Ключевой момент сейчас — бывшая зона прорыва, которая теперь стала критической областью поддержки. Если рынок удержит этот уровень, здесь может сформироваться основа для следующего роста и зона накопления. Если же поддержка не сработает, это будет сигналом о провале прошлого бычьего движения. Для формирования устойчивого восстановления необходима не единичная активность, а широкое участие разных секторов: L1-протоколов, DeFi, инфраструктурных и AI-токенов, а также качественных проектов средней капитализации. Текущая ситуация является переломной точкой для всего рынка альткоинов, который должен доказать свою жизнеспособность на этом уровне.

bitcoinist50 мин. назад

Капитализация рынка альткойнов вернулась к уровню почти 900-дневной давности, аналитик указывает на ключевую зону поддержки

bitcoinist50 мин. назад

Chainlink увеличил число держателей на 8000 – Сможет ли LINK развернуть нисходящий тренд?

Chainlink (LINK) за последние пять дней привлек более 8000 новых держателей, увеличив общее количество непустых кошельков до 892,8 тыс. Несмотря на сохраняющуюся слабость цены и торговлю в нисходящем канале, это указывает на устойчивое расширение сети. Активность на биржах демонстрирует чистый отток средств (-$479,49 тыс.), что сигнализирует о накоплении токенов в частных кошельках, а не о распродажах. Цене удается удерживать ключевую зону поддержки около $7,00, однако для прорыва выше сопротивления $8,31 не хватает объема покупок. Индикатор RSI (34,6) остается ниже нейтрального уровня, отражая слабую покупательскую активность. При этом позиции на фьючерсном рынке остаются оптимистичными: положительное финансирование (0,0077%) показывает, что трейдеры сохраняют уверенность в будущем росте. В итоге, сочетание растущей базы держателей, оттока с бирж и уверенности на деривативах создает фундамент для возможного разворота нисходящего тренда, если вернется более сильный спрос на спотовом рынке.

ambcrypto54 мин. назад

Chainlink увеличил число держателей на 8000 – Сможет ли LINK развернуть нисходящий тренд?

ambcrypto54 мин. назад

Торговля

Спот
活动图片