Microsoft Xác Định Phần Mềm Độc Hại Mới Nhắm Vào Địa Chỉ Ví Và Khóa Riêng Tư

TheNewsCryptoXuất bản vào 2026-06-19Cập nhật gần nhất vào 2026-06-19

Tóm tắt

Vào tháng 2/2026, Microsoft đã phát hiện một chiến dịch mã độc nhắm mục tiêu vào người dùng tiền điện tử, được đặt tên là Trojan/CryptoBandits.A. Mã độc này lây lan chủ yếu qua các file shortcut .lnk độc hại trên ổ USB. Sau khi xâm nhập hệ thống, phần mềm độc hại hoạt động như một "crypto clipper". Nó liên tục theo dõi nội dung clipboard để tìm kiếm các cụm từ khôi phục ví (12 hoặc 24 từ), khóa cá nhân Bitcoin/Ethereum và địa chỉ ví. Khi phát hiện, nó sẽ thay thế địa chỉ ví người dùng sao chép bằng địa chỉ do kẻ tấn công kiểm soát, đánh cắp tiền. Ngoài ra, mã độc còn chụp màn hình, thực thi lệnh từ xa và duy trì quyền truy cập qua các tác vụ đã lên lịch. Điểm đáng chú ý là mã độc không cần máy chủ điều khiển trực tiếp mà sử dụng Windows Script Host, ActiveX và một proxy Tor ẩn để giao tiếp. Microsoft khuyến nghị các tổ chức vô hiệu hóa tính năng auto-run, hạn chế script từ USB và giám sát các hành vi đáng ngờ như hoạt động proxy localhost:9050, theo dõi clipboard hay chụp màn hình bằng PowerShell. Chiến dịch này cho thấy mối đe dọa ngày càng tinh vi đối với lĩnh vực tiền điện tử.

Vào tháng 2 năm 2026, Microsoft Threat Intelligence và Microsoft Defender Experts đã phát hiện một cuộc tấn công crypto clipper. Đây là một chiến dịch được xây dựng trên nền tảng Windows. Phần mềm độc hại này khai thác người nắm giữ tiền điện tử thông qua việc chiếm quyền clipboard và tìm kiếm thông tin ví nhạy cảm. Những thông tin này đã được Microsoft báo cáo thông qua blog của họ.

Kẻ tấn công chủ yếu phát tán phần mềm độc hại này thông qua các tệp shortcut .lnk độc hại được phân phối trên ổ USB. Việc kích hoạt mã độc này dẫn đến việc phần mềm độc hại phát tán hai mô-đun. Một mô-đun lây lan phần mềm độc hại trên các hệ thống, trong khi mô-đun kia hoạt động như một công cụ cắt (clipper) và đánh cắp thông tin. Microsoft Defender Antivirus xác định mối đe dọa này là Trojan/CryptoBandits.A.

Khác với hầu hết các hoạt động phần mềm độc hại, hoạt động này không yêu cầu sử dụng trình cài đặt hoặc bất kỳ máy chủ điều khiển nào vì nó sử dụng Windows Script Host và công nghệ ActiveX để khởi chạy một proxy Tor được đóng gói. Sau đó, nó sử dụng proxy SOCKS5 trên máy tính bị nhiễm và kết nối với các máy chủ điều khiển, vốn chạy trên Dịch vụ Ẩn Tor (Tor Hidden Service).

Phần Mềm Độc Hại Chiếm Đoạt Thông Tin Ví Và Thay Đổi Địa Chỉ

Sau khi hệ thống bị nhiễm, phần mềm độc hại liên tục theo dõi mọi nội dung clipboard và tìm kiếm cụm khôi phục (recovery phrases), khóa riêng tư (private keys) và địa chỉ ví. Theo Microsoft, phần mềm độc hại nhắm mục tiêu chính xác vào cụm khôi phục 12 từ và 24 từ, khóa riêng tư Bitcoin và khóa riêng tư Ethereum. Nó thay thế các địa chỉ ví đã sao chép bằng những địa chỉ do kẻ tấn công kiểm soát trước khi người dùng hoàn thành giao dịch của họ.

Phần mềm độc hại chụp ảnh màn hình và gửi chúng qua các kết nối Tor, điều này cho phép kẻ tấn công có thêm thông tin về số dư ví và hoạt động của người dùng. Ngoài ra, Microsoft cho biết phần mềm độc hại có khả năng thực thi mã từ xa, cho phép kẻ tấn công có thể gửi các lệnh bổ sung trong khi đảm bảo sự tồn tại lâu dài thông qua việc sử dụng các tác vụ được lên lịch (scheduled tasks) và mã hóa các phần độc hại của phần mềm độc hại.

Các nhà nghiên cứu đã xác định được một số dấu hiệu bị xâm phạm, bao gồm việc thực thi JavaScript đáng ngờ, hoạt động proxy localhost:9050, việc chụp ảnh màn hình dựa trên PowerShell và hành vi giám sát clipboard. Microsoft khuyến nghị các tổ chức nên tắt các tính năng tự động chạy (auto-run). Họ cũng nên hạn chế trình thông dịch script và các shortcut có thể thực thi từ ổ USB, đồng thời giám sát mọi hoạt động đáng ngờ liên quan đến điều này. Chiến dịch phần mềm độc hại này nhấn mạnh sự tăng trưởng liên tục của việc sử dụng tiền điện tử trong giới nhà đầu tư và người dùng.

Các Tin Tức Nổi Bật Về Tiền Điện Tử:

Ethereum Foundation Đối Mặt Với Một Lần Rời Đi Nữa Khi Hsiao-Wei Wang Từ Chức

TagsBlockchainCryptoCryptocurrencyMalwareMicrosoftWallet

Câu hỏi Liên quan

QTheo báo cáo của Microsoft, mã độc CryptoBandits.A chủ yếu lây lan qua phương thức nào?

AMã độc này chủ yếu lây lan qua các tệp lối tắt .lnk độc hại được phân phối trên ổ đĩa USB.

QMã độc này hoạt động như thế nào để đánh cắp tiền điện tử của nạn nhân?

AMã độc liên tục theo dõi nội dung clipboard, tìm kiếm cụm từ khôi phục (12 hoặc 24 từ), khóa riêng tư Bitcoin/Ethereum và địa chỉ ví. Khi phát hiện, nó sẽ thay thế địa chỉ ví đã sao chép bằng địa chỉ do kẻ tấn công kiểm soát trước khi người dùng hoàn tất giao dịch.

QCông nghệ nào được mã độc sử dụng để kết nối với máy chủ điều khiển mà không cần cài đặt phần mềm cụ thể?

AMã độc sử dụng Windows Script Host và công nghệ ActiveX để khởi chạy một proxy Tor được đóng gói sẵn. Sau đó, nó sử dụng proxy SOCKS5 trên máy tính bị nhiễm để kết nối đến các máy chủ điều khiển chạy trên Tor Hidden Service.

QNgoài việc đánh cắp thông tin từ clipboard, mã độc còn có khả năng độc hại nào khác?

ANgoài đánh cắp thông tin, mã độc còn có khả năng chụp màn hình, thực thi mã từ xa, đảm bảo sự tồn tại lâu dài trên hệ thống thông qua các tác vụ đã lên lịch và mã hóa các phần độc hại của chính nó.

QMicrosoft đưa ra những khuyến nghị nào để phòng chống loại mã độc này?

AMicrosoft khuyến nghị các tổ chức nên vô hiệu hóa tính năng autorun, hạn chế thực thi các tập lệnh và lối tắt thực thi từ ổ USB, đồng thời giám sát mọi hoạt động đáng ngờ liên quan đến hành vi theo dõi clipboard hoặc proxy localhost:9050.

Nội dung Liên quan

Khoảnh Khắc Áp Lực Của Base

**Tóm tắt:** Bài viết phân tích những áp lực mà Base, blockchain L2 của Coinbase, đang đối mặt sau sự xuất hiện của Robinhood Chain. Jesse Pollak, đồng sáng lập Base, hai lần công khai thừa nhận sai lầm chiến lược: một là việc đặt cược vào token xã hội và người sáng tạo không mang lại hiệu quả bền vững; hai là Base đang tụt hậu trong lĩnh vực token hóa tài sản truyền thống (RWA) so với Robinhood. Base dự định phát hành cổ phiếu được token hóa với tỷ lệ hỗ trợ 1:1, khác với mô hình phái sinh của Robinhood. Mặc dù Base thành công và có TVL cao nhất trong các L2, nhưng nó vẫn tồn tại vấn đề lớn về mức độ phi tập trung. Việc L2BEAT có thể hạ cấp đánh giá phi tập trung của Base từ Stage 1 xuống Stage 0 và hai sự cố gián đoạn tạo khối trước đây đã làm dấy lên lo ngại. Sự cạnh tranh từ Robinhood Chain – với khối lượng giao dịch DEX tăng vọt ngay sau khi ra mắt – khiến những vấn đề này trở nên cấp bách hơn. Hành động của những người sáng lập cũng tạo ra sự tương phản: Trong khi CEO Robinhood Vlad Tenev tích cực tương tác với hệ sinh thái mới, thì việc Brian Armstrong (Coinbase) đổi avatar gây ảnh hưởng đến giá meme token BRAIN và phản hồi sau đó đã vấp phải phản ứng tiêu cực từ cộng đồng. Bài viết kết luận rằng Base cần tận dụng áp lực hiện tại để giải quyết triệt để các vấn đề kỹ thuật và xây dựng niềm tin, vì lợi thế của họ trong lĩnh vực token hóa RWA là không đủ lớn và cạnh tranh sẽ ngày càng khốc liệt.

Foresight News3 phút trước

Khoảnh Khắc Áp Lực Của Base

Foresight News3 phút trước

Nhà Trắng Nhượng Bộ, Dọn Đường Cho Rào Cản Đạo Đức, Liệu Đạo Luật Clarity Có Kịp Cửa Sổ Thời Gian Cuối Trước Kỳ Nghỉ?

Vào ngày 21 tháng 7, nhiều nguồn tin trong ngành tiết lộ chính quyền Trump đã đồng ý thêm điều khoản đạo đức vào "Đạo luật Minh bạch" (Clarity Act), một động thái được kỳ vọng sẽ dọn đường cho việc cập nhật văn bản và bỏ phiếu tại Thượng viện Mỹ. Đây được coi là rào cản cuối cùng cần vượt qua sau khi các bên đã đạt được thỏa hiệp về các vấn đề như lợi nhuận từ stablecoin và quy định cho DeFi. Một tín hiệu tích cực khác là cố vấn Patrick Witt của Nhà Trắng sẽ ở lại để hỗ trợ giai đoạn then chốt của dự luật. Tuy nhiên, thời gian rất hạn hẹp, vì Quốc hội Mỹ sắp bước vào kỳ nghỉ hè giữa tháng 8, chỉ còn khoảng hơn chục ngày làm việc. "Đạo luật Minh bạch" nhằm thiết lập khuôn khổ pháp lý liên bang thống nhất cho thị trường tài sản số tại Mỹ, làm rõ cách phân loại tài sản và phân định quyền giám sát giữa Ủy ban Chứng khoán (SEC) và Ủy ban Giao dịch Hàng hóa Tương lai (CFTC). Nếu được thông qua, đạo luật này có thể chấm dứt tình trạng mơ hồ về quy định kéo dài nhiều năm, tạo nền tảng rõ ràng hơn cho các tổ chức truyền thống tham gia thị trường. Các chuyên gia nhận định, nếu vượt qua được trở ngại cuối cùng về điều khoản đạo đức và được thông qua trước kỳ nghỉ hè, "Đạo luật Minh bạch" có thể đánh dấu một bước ngoặt lịch sử, đưa thị trường tài sản số toàn cầu tiến tới một giai đoạn phát triển chín chắn và có hệ thống hơn.

Odaily星球日报8 phút trước

Nhà Trắng Nhượng Bộ, Dọn Đường Cho Rào Cản Đạo Đức, Liệu Đạo Luật Clarity Có Kịp Cửa Sổ Thời Gian Cuối Trước Kỳ Nghỉ?

Odaily星球日报8 phút trước

Chỉ Báo Thị Trường Tiền Ảo & Cổ Phiếu | Strategy Tăng Dự Trữ Tiền Mặt Lên 3,23 Tỷ USD, Tạm Dừng Mua BTC; Các Định Chế Quản Lý Tài Sản Như Vanguard Tăng Sở Hữu Cổ Phiếu Strategy (21/7)

Tín hiệu thị trường tiền điện tử và chứng khoán (21/7): Strategy tăng dự trữ tiền mặt lên 3,23 tỷ USD, tạm dừng mua BTC; Các tổ chức như Vanguard tăng mua cổ phiếu Strategy. Thị trường chứng khoán toàn cầu đang trong giai đoạn điều chỉnh mạnh. Chỉ số S&P 500 ghi nhận mức đặt cược giảm (short selling) cao kỷ lục kể từ năm 2010, phản ánh lo ngại về bong bóng AI và kỳ vọng lãi suất tăng. Cổ phiếu công nghệ, đặc biệt là bán dẫn, dẫn đầu đà giảm. Về phía các công ty nắm giữ tiền điện tử: - **Strategy (MSTR)**: Dự trữ tiền mặt tăng lên 3,23 tỷ USD và tạm ngừng mua Bitcoin trong tuần. Nhiều quỹ lớn như Vanguard, Swedbank AB và Capital Group đã tăng mua cổ phiếu của công ty. - Toàn cầu: Các công ty đại chúng (không bao gồm công ty khai thác) chỉ mua ròng 1,33 triệu USD BTC trong tuần. Tổng nắm giữ đạt 1,139,656 BTC, trị giá ~73,76 tỷ USD. - **BitMine**: Tăng nắm giữ ETH lên 5,78 triệu coin, đạt ~4,8% nguồn cung lưu hành. Tổng tài sản (tiền điện tử, tiền mặt, chứng khoán) đạt 11,5 tỷ USD. - Các công ty khác: ORANGE JUICE huy động 40 triệu USD để mua BTC; Bitcoin Japan Corporation huy động 60 triệu USD và lần đầu phân bổ 4,08 triệu USD cho BTC. Thị trường tiền điện tử và chứng khoán vẫn chịu áp lực từ lạm phát, chính sách tiền tệ thắt chắt và các yếu tố địa chính trị. Nhà đầu tư được khuyến cáo thận trọng.

marsbit20 phút trước

Chỉ Báo Thị Trường Tiền Ảo & Cổ Phiếu | Strategy Tăng Dự Trữ Tiền Mặt Lên 3,23 Tỷ USD, Tạm Dừng Mua BTC; Các Định Chế Quản Lý Tài Sản Như Vanguard Tăng Sở Hữu Cổ Phiếu Strategy (21/7)

marsbit20 phút trước

Tính Minh Bạch Dự Trữ Được Xây Dựng Thông Qua Hoạt Động Liên Tục: Matrixdock Đánh Dấu Hai Năm Kiểm Toán Độc Lập

Matrixdock vừa hoàn thành cuộc kiểm toán dự trữ độc lập bán niên lần thứ tư liên tiếp với Bureau Veritas, đánh dấu hai năm xác minh liên tục. Lần đầu tiên, kiểm toán được mở rộng bao gồm cả sản phẩm bạc được mã hóa (XAGm) bên cạnh sản phẩm vàng mã hóa (XAUm) hiện có. Trong đợt kiểm toán tháng 7/2026, tổng cộng 574 thỏi vàng và bạc từ các nhà tinh chế được LBMA công nhận đã được xác minh vật lý tại ba cơ sở kho cất trữ. Kết quả cho thấy dự trữ vàng (508 thỏi, ~16,331 troy ounce, giá trị ~66,09 triệu USD) tương ứng với nguồn cung token XAUm đang lưu hành. Dự trữ bạc mới (66 thỏi, ~65,934 troy ounce, giá trị ~4,04 triệu USD) cũng khớp với nguồn cung token XAGm. Không có sai lệch nào được phát hiện. Matrixdock nhấn mạnh cam kết xây dựng "Lớp Dự trữ" minh bạch cho tài chính trên chuỗi thông qua "Chồng minh bạch dự trữ", bao gồm kiểm toán bán niên, báo cáo tài sản dự trữ hàng tháng, bằng chứng dự trữ trên chuỗi và công cụ tra cứu phân bổ vàng. Việc xác minh liên tục và có thể kiểm chứng bất cứ lúc nào là nền tảng để các tài sản dự trữ được mã hóa trở nên đáng tin cậy, có thể được sử dụng làm tài sản thế chấp, quản lý kho bạc và thanh toán trong hệ sinh thái tài chính phi tập trung.

TheNewsCrypto47 phút trước

Tính Minh Bạch Dự Trữ Được Xây Dựng Thông Qua Hoạt Động Liên Tục: Matrixdock Đánh Dấu Hai Năm Kiểm Toán Độc Lập

TheNewsCrypto47 phút trước

Giao dịch

Giao ngay
活动图片