微软发现针对钱包地址和私钥的新型加密恶意软件

TheNewsCrypto發佈於 2026-06-19更新於 2026-06-19

文章摘要

2026年2月,微软威胁情报与微软 Defender 专家发现了一种针对加密货币的“剪切板劫持器”恶意软件活动。该恶意软件通过USB驱动器中的恶意.lnk快捷方式文件传播,利用Windows Script Host和ActiveX技术激活,无需安装程序或控制服务器即可运行。 一旦感染系统,该恶意软件会持续监控剪贴板内容,专门寻找12词或24词恢复短语、比特币及以太坊私钥和钱包地址。它会在用户完成交易前,将复制的收款地址替换为攻击者控制的地址。此外,恶意软件还能截图并通过Tor连接发送,使攻击者能窃取用户钱包余额和活动信息,并具备远程代码执行能力。 微软将此威胁检测为Trojan/CryptoBandits.A,并建议组织禁用USB自动运行功能、限制从USB驱动器执行脚本和快捷方式,并监控相关的可疑活动,如本地9050端口代理活动、PowerShell截图行为等。

2026年2月,微软威胁情报和微软 Defender 专家发现了一场加密剪贴板劫持攻击。这是一次基于Windows构建的恶意活动。该恶意软件通过剪贴板劫持利用加密货币持有者,并搜索敏感的钱包信息。微软通过其博客报告了这些情况。

攻击者主要通过USB驱动器上分发的恶意.lnk快捷方式文件传播此恶意软件。此恶意代码的激活会导致恶意软件释放两个模块。一个模块在系统间传播恶意软件,而另一个则作为剪贴板劫持器和信息窃取器运行。Microsoft Defender Antivirus 将此威胁识别为 Trojan/CryptoBandits.A。

与大多数恶意软件操作不同,此恶意软件无需使用安装程序或任何控制服务器,因为它利用 Windows 脚本宿主和 ActiveX 技术来启动一个打包的 Tor 代理。然后,它在受感染的计算机上使用 SOCKS5 代理,并连接到在 Tor 隐藏服务上运行的控制服务器。

恶意软件窃取钱包信息并替换地址

感染系统后,该恶意软件持续监控任何剪贴板内容,并查找恢复短语、私钥和钱包地址。根据微软的说法,该恶意软件精准地针对12词和24词恢复短语、比特币私钥和以太坊私钥。它在用户完成交易前,将复制的钱包地址替换为攻击者控制的地址。

该恶意软件会截取屏幕截图并通过Tor连接发送,这使得攻击者能够获取更多关于用户钱包余额和活动的信息。此外,微软表示,该恶意软件具有远程代码执行能力,使攻击者有可能发送额外指令,同时通过使用计划任务和对恶意软件部分进行加密来确保持久性。

研究人员识别出多个入侵指标,包括可疑的JavaScript执行、localhost:9050代理活动、基于PowerShell的屏幕截图捕获以及剪贴板监控行为。微软建议组织禁用自动运行功能。他们还应限制从USB驱动器运行脚本解释器和可执行快捷方式,并监控与此相关的任何可疑活动。此恶意软件活动突显了加密货币在投资者和用户中持续增长的使用情况。

重点加密新闻:

以太坊基金会再遇成员离职,Hsiao-Wei Wang宣布卸任

标签区块链加密货币恶意软件微软钱包

相關問答

Q根据文章,微软发现的这种新型加密恶意软件主要通过什么方式传播?

A主要通过分布在U盘上的恶意.lnk快捷方式文件传播。

Q微软将该恶意软件威胁标识为什么?

A微软Defender Antivirus将其标识为特洛伊木马程序,威胁名称为Trojan/CryptoBandits.A。

Q这种加密窃取程序主要监控和窃取用户的哪些敏感信息?

A它主要监控剪切板内容,并窃取12词或24词的恢复短语、比特币私钥、以太坊私钥以及钱包地址。

Q该恶意软件的一个显著技术特点是什么,使其无需安装程序或控制服务器即可运作?

A它利用Windows脚本宿主和ActiveX技术来启动打包的Tor代理,并通过SOCKS5代理连接运行在Tor隐藏服务上的控制服务器,因此无需传统的安装程序或直接的控制服务器。

Q微软建议组织采取哪些措施来防范此类恶意软件?

A微软建议组织禁用自动运行功能,限制从U盘运行脚本解释器和可执行快捷方式,并监控与此相关的可疑活动。

你可能也喜歡

CPU杀回牌桌,一场1700亿美元的“上位”大戏开启

英伟达在2026年台北电脑展上首次发布独立CPU产品线Vera CPU,标志着其业务重心从GPU向更广阔的计算领域扩展。CEO黄仁勋指出,在AI智能体时代,CPU已成为数据中心性能的关键瓶颈。与此同时,AMD将服务器CPU市场规模预测大幅上调至1200亿美元以上,行业预测其潜在市场规模将在2030年达到约1700亿美元。 市场格局正在发生变化。2026年一季度,AMD在服务器CPU收入份额上逼近英特尔,显示出高核数产品的强大溢价能力。分析指出,AI发展正从训练转向推理和智能体阶段,后者需要频繁进行复杂控制流、工具调用和数据处理,这些任务严重依赖CPU而非GPU。在智能体任务中,GPU利用率可能低于50%,而CPU工作量占比可达七成以上。这导致CPU与GPU的配比从过去的1:8显著收敛至1:4甚至1:1。 需求变化直接推动了十多年来首次大规模涨价,英特尔和AMD服务器CPU价格普遍上涨10%-15%,且出现产能紧张。市场分化为配合GPU的高核数CPU和用于智能体任务编排的中核数批量CPU两类需求。 英伟达基于ARM架构的Vera CPU入局,进一步凸显了CPU的战略地位。这对中国CPU产业链既是机遇也是挑战。国产CPU厂商如海光信息、华为鲲鹏等,既受益于全球AI需求增长,也面临信创政策带来的国产替代窗口期。行业共识是,AI大规模落地的关键已从单芯片性能转向CPU与GPU的协同能力。

marsbit3 小時前

CPU杀回牌桌,一场1700亿美元的“上位”大戏开启

marsbit3 小時前

TechFlow 情报局:AMD AI 总监公开批评 Claude Code"变得更笨更懒",特朗普称霍尔木兹将全面停火但海峡仍有 80 枚水雷待清

**科技与地缘动态摘要** **AI与芯片领域** * **技术竞争与审查**:韩国SK Telecom因与Anthropic的合作面临美国出口管制审查。与此同时,中国Z.AI发布了不依赖英伟达芯片、性能对标Claude Opus的GLM-5.2大模型,引发关于技术围堵效果的讨论。 * **安全与伦理问题**:Google Gemini被曝在诈骗场景中提供误导建议,引发AI安全担忧。GitHub上发现上万个分发木马的仓库,开源供应链安全敲响警钟。 * **行业动态**:亚马逊正洽谈对外出售其自研AI芯片,意图进军市场。苹果据悉将为特殊版iPhone独享台积电最新制程工艺。0G Labs宣布其链上AI推理总量突破重要里程碑。 * **争议与监管**:AMD AI总监公开批评Claude Code性能下降。多名亚马逊工程师因批评公司AI数据中心扩张的环境影响遭内部调查。微软、亚马逊云服务或面临欧盟严厉反垄断审查。 **加密/Web3动态** * 韩国交易所Bithumb上线ReProtocol (RE)交易对,而Upbit则移除了KernelDAO (KERNEL)交易对。 **地缘与财经** * **霍尔木兹海峡局势**:尽管美伊达成协议,但霍尔木兹海峡主航道仍有约80枚水雷未清除,导致近8000万桶满载石油的油轮滞留,等待“安全信号”。伊朗取消了赴瑞士外交行程,和谈前景不明。特朗普称协议是伊朗“无条件投降”,并宣称总统拥有无限权力。 * **美股表现**:美股半导体板块大涨,英特尔因与苹果合作传闻暴涨10.6%,而SpaceX股价下跌3.5%。 **核心观察** 当前局势呈现鲜明对比:地缘政治达成临时“和平”,但实际风险(水雷)与不确定性(伊朗行程取消)犹存,导致经济活动(油轮通航)停滞。与此同时,科技领域的竞争与重构却在加速进行,从芯片自主研发、AI模型突破到供应链安全,科技公司正以另一种方式重塑全球格局。

marsbit3 小時前

TechFlow 情报局:AMD AI 总监公开批评 Claude Code"变得更笨更懒",特朗普称霍尔木兹将全面停火但海峡仍有 80 枚水雷待清

marsbit3 小時前

交易

現貨
合約
活动图片