Microsoft выявляет новое крипто-вредоносное ПО, нацеленное на адреса кошельков и приватные ключи

TheNewsCryptoОпубликовано 2026-06-19Обновлено 2026-06-19

Введение

В феврале 2026 года Microsoft Threat Intelligence обнаружила новую вредоносную кампанию, нацеленную на пользователей криптовалют. Вредоносная программа, классифицируемая как Trojan/CryptoBandits.A, распространяется через зараженные USB-накопители с помощью файлов .lnk. Особенность этой атаки заключается в использовании технологии Windows Script Host и ActiveX для запуска упакованного Tor-прокси без необходимости в установщике или обычных управляющих серверах. После заражения система подключается к серверам в сети Tor через локальный SOCKS5-прокси. Основная функция вредоноса — слежка за буфером обмена. Он ищет и крадет сид-фразы (12 и 24 слова), приватные ключи Bitcoin и Ethereum, а также адреса кошельков. Обнаружив скопированный адрес, программа подменяет его на адрес, контролируемый злоумышленниками, что позволяет перехватывать переводы. Кроме того, программа делает скриншоты экрана и отправляет их через Tor, что дает атакующим информацию о балансах и активности пользователей. Угроза также обладает возможностью удаленного выполнения кода и обеспечивает свое постоянство в системе через планировщик заданий. В качестве мер защиты Microsoft рекомендует отключать автозапуск для USB, ограничивать использование сценариев и исполняемых ярлыков с внешних накопителей, а также отслеживать подозрительную активность, такую как выполнение JavaScript, работу прокси на localhost:9050 и мониторинг буфера обмена.

В феврале 2026 года аналитики Microsoft Threat Intelligence и Microsoft Defender Experts обнаружили атаку с помощью крипто-клиппера. Это была кампания, созданная для операционной системы Windows. Вредоносное ПО эксплуатирует держателей криптовалют посредством перехвата буфера обмена и поиска конфиденциальной информации о кошельках. Microsoft сообщила об этом в своем блоге.

Злоумышленники распространяют это вредоносное ПО в основном через вредоносные файлы ярлыков .lnk, распространяемые на USB-накопителях. Активация этого вредоносного кода приводит к запуску двух модулей. Один модуль распространяет вредоносное ПО по системам, а другой действует как клиппер и похититель информации. Microsoft Defender Antivirus идентифицирует угрозу как Trojan/CryptoBandits.A.

В отличие от большинства операций с вредоносным ПО, эта не требует использования установщика или каких-либо управляющих серверов, поскольку использует технологию Windows Script Host и ActiveX для запуска упакованного прокси-сервера Tor. Затем оно использует прокси-сервер SOCKS5 на зараженном компьютере и подключается к управляющим серверам, работающим через скрытые сервисы Tor.

Вредоносное ПО похищает информацию о кошельках и подменяет адреса

После заражения системы вредоносное ПО постоянно отслеживает содержимое буфера обмена и ищет сид-фразы, приватные ключи и адреса кошельков. Согласно данным Microsoft, вредоносное ПО нацелено именно на 12-словные и 24-словные сид-фразы, приватные ключи Bitcoin и приватные ключи Ethereum. Оно заменяет скопированные адреса кошельков на адреса, контролируемые злоумышленниками, прежде чем пользователи завершат свои транзакции.

Вредоносное ПО делает скриншоты и отправляет их через соединения Tor, что позволяет атакующим получать дополнительную информацию о балансах кошельков и активности пользователей. Кроме того, Microsoft заявила, что вредоносное ПО обладает возможностью удаленного выполнения кода, что дает злоумышленникам возможность отправлять дополнительные инструкции, обеспечивая при этом устойчивость за счет использования запланированных задач и шифрования вредоносных частей программы.

Исследователи выявили несколько индикаторов компрометации, включая подозрительное выполнение JavaScript, активность прокси localhost:9050, захват скриншотов с помощью PowerShell и поведение, связанное с мониторингом буфера обмена. Microsoft рекомендовала организациям отключить функции автозапуска, ограничить запуск скриптовых интерпретаторов и исполняемых файлов с USB-накопителей, а также отслеживать любую подозрительную активность, связанную с этим. Эта кампания вредоносного ПО подчеркивает продолжающийся рост использования криптовалют среди инвесторов и пользователей.

Главные новости о криптовалютах:

В Фонде Ethereum произошел очередной уход: Сяо-Вей Ван покидает пост

ТегиБлокчейнКриптоКриптовалютаВредоносное ПОMicrosoftКошелек

Связанные с этим вопросы

QКакие основные методы использует вредоносное ПО, описанное в статье, для кражи криптовалютных средств?

AВредоносное ПО использует перехват буфера обмена (clipboard hijacking) для подмены скопированных адресов криптокошельков на адреса злоумышленников, а также крадет сид-фразы, приватные ключи и делает скриншоты для сбора дополнительной информации о балансах и действиях пользователей.

QКак, согласно Microsoft, распространяется данное вредоносное ПО (троян CryptoBandits.A)?

AЗлоумышленники в основном распространяют это вредоносное ПО через вредоносные файлы ярлыков (.lnk), распространяемые на USB-накопителях.

QКакие конкретные типы чувствительной информации ищет это вредоносное ПО в системе жертвы?

AВредоносное ПО ищет 12-словные и 24-словные сид-фразы для восстановления, приватные ключи Bitcoin и Ethereum, а также адреса криптокошельков.

QКак данное вредоносное ПО обеспечивает свою скрытность и связь с командным сервером?

AОно не требует установщика или обычных серверов управления. Используя Windows Script Host и технологию ActiveX, оно запускает упакованный Tor-прокси, создает на зараженном компьютере SOCKS5-прокси и подключается к серверам управления, работающим как скрытые сервисы Tor.

QКакие рекомендации по защите от этой угрозы дает Microsoft?

AMicrosoft рекомендует организациям отключать функции автозапуска, ограничивать выполнение скриптов и исполняемых файлов с USB-накопителей, а также отслеживать подозрительную активность, такую как выполнение подозрительного JavaScript, активность прокси на localhost:9050, захват скриншотов через PowerShell и мониторинг буфера обмена.

Похожее

Криптопозиции институтов с Уолл-стрит во II квартале: большинство наращивало позиции на фоне спада, экспозиция в ETH обогнала BTC

Согласно отчетам 13F за второй квартал, институциональные инвесторы Уолл-стрит увеличили криптопозиции, несмотря на снижение цен. Общий объем биткоинов, заявленных институтами, вырос на 7.5% до ~536 тыс., в то время как общие активы биткоин-ETF снизились до ~1.211 млн BTC. Особенно заметен рост интереса к Ethereum. Такие банки, как Morgan Stanley и JPMorgan, значительно нарастили экспозицию в ETH (на 18.6% и 67.3% соответственно), что опережает темпы роста позиций в BTC. Американский банк увеличил холдинги ETF на Ethereum (ETHA) в 29 раз. Маркет-мейкер Jane Street вернулся к покупкам, нарастив позиции в IBIT на 324%. Однако ряд хедж-фондов, такие как Brevan Howard и Graham Capital, сократили спотовые позиции, но активно используют опционы, что указывает на сложные торговые стратегии. В отношении криптоакций мнения институтов разошлись. Например, Bank of America сократил позиции в MicroStrategy на 70%, в то время как Renaissance Technologies и BlackRock увеличили свои доли. ARK Invest нарастила позиции в Coinbase, а Morgan Stanley — в Circle, но позже снизил целевую цену последней. Появились и новые инвесторы, например, испанский Banco Santander впервые раскрыл позиции в биткоин и Ethereum ETF. При этом некоторые крупные долгосрочные держатели, такие как фонды из Абу-Даби и эндаумент Гарварда, сохранили позиции без изменений. Ключевые выводы: действия институтов и потоки ETF расходятся, что говорит об углублении институционализации крипторынка. Интерес к Ethereum со стороны учреждений явно усилился, что подтверждается притоком в ETH-ETF в ~$606 млн в июле-августе и ростом цены ETH примерно на 20% с конца июня.

marsbit6 мин. назад

Криптопозиции институтов с Уолл-стрит во II квартале: большинство наращивало позиции на фоне спада, экспозиция в ETH обогнала BTC

marsbit6 мин. назад

TSMC снова выиграла пари

Планы Samsung по выпуску 1.4-нм техпроцесса отложены с 2027 до 2029 года, что свидетельствует о стратегическом сдвиге в развитии передовых технологий. Вместо погони за следующим техузлом компания сосредоточится на совершенствовании и коммерциализации своей 2-нм платформы (SF2), повышении её выхода годных и привлечении клиентов. Это отражает общую тенденцию в отрасли: на этапе 2 нм и далее конкуренция смещается от простого уменьшения размеров к комплексной оптимизации технологий, стоимости и экосистемы, включая такие аспекты, как выход годных, энергопотребление, производительность и затраты. Samsung также не спешит внедрять литографию High-NA EUV для 1.4 нм, считая эту дорогую технологию более актуальной для узлов уровня 1 нм и ниже. Тем временем TSMC сохраняет лидерство, планируя запустить в 2026 году пост-2-нм узел A16 с технологией питания с обратной стороны (SPR), что сулит значительное улучшение производительности и энергоэффективности для ИИ-чипов. Решение TSMC не форсировать внедрение High-NA EUV, как и осторожность Samsung, оказалось оправданным. Таким образом, отрасль вступает в эпоху, где важнее не «кто первый», а «кто сможет стабильно и экономически эффективно производить». Давление на Samsung растёт: пока она будет совершенствовать 2 нм, конкуренты могут уйти дальше. Будущая конкуренция будет определяться не только цифрой техпроцесса, а умением интегрировать GAA, питание с обратной стороны, EUV, продвинутую упаковку и другие технологии в массовый продукт.

marsbit12 мин. назад

TSMC снова выиграла пари

marsbit12 мин. назад

Самый хитрый тактик в мире знакомств: Доубао

Современная романтика всё чаще передаётся на аутсорсинг искусственному интеллекту. От составления идеальных сообщений для знакомств до полномасштабных «свиданий» с помощью ИИ — технология стала незаменимым советчиком в любовных делах. В статье рассказывается, как ИИ помогает в романтических отношениях: от безобидной помощи в составлении текстов до создания целых стратегий соблазнения и манипуляции. На примере скандала с блогером Хань Аньжань раскрывается тёмная сторона этого явления: её бывший партнёр использовал ИИ для разработки детального плана эмоциональной манипуляции и финансовой выгоды, получившего название «свиноубийство с ИИ». Этот случай показывает, как технология может превратить искренние отношения в расчётливую операцию. В то же время, многие обычные люди используют ИИ для повседневного общения, что часто приводит к неестественным, шаблонным диалогам, которые легко распознать. Статья задаётся вопросом: не заменяем ли мы подлинную человеческую связь и уязвимость удобными, но бездушными алгоритмами? В эпоху, когда эмоции можно симулировать, а искренность — сымитировать, настоящая любовь и доверие становятся редкими и ценными.

marsbit16 мин. назад

Самый хитрый тактик в мире знакомств: Доубао

marsbit16 мин. назад

Торговля

Спот
活动图片