Специалисты Microsoft обнаружили USB-червя, который используется для кражи криптовалют
Компания Microsoft сообщила о выявлении нового типа самораспространяющегося вредоносного ПО под названием Crypto Clipper, которое распространяется через USB-накопители и нацелено на кражу криптовалютных данных пользователей, включая seed-фразы и адреса кошельков.
Механизм заражения начинается с файлов ярлыков .lnk на USB-дисках. При подключении заражённого носителя к системе вредоносный код активируется и проверяет наличие себя на устройстве. Если компонент отсутствует, то он загружается через скрытый канал связи, использующий локальный клиент сети Tor (The Onion Router — сеть анонимной маршрутизации, направляющая трафик через цепочку узлов для сокрытия источника и назначения данных) и SOCKS5-прокси — протокол, позволяющий перенаправлять сетевой трафик через промежуточный сервер.
Ключевая особенность Crypto Clipper — отказ от традиционной серверной инфраструктуры управления (C2, command-and-control). Вместо этого вредоносное ПО использует локальный Tor-клиент, что затрудняет отслеживание источников команд и утечки данных.
Crypto Clipper также способен подменять обнаруженные криптоадреса на адреса, контролируемые атакующими, что позволяет перенаправлять транзакции напрямую в чужие кошельки без ведома пользователя.
Для защиты Microsoft Defender классифицирует компоненты Crypto Clipper как подозрительные JavaScript-процессы и потенциальные утечки данных через curl. Антивирус Microsoft Defender фиксирует угрозу как Trojan:Win32/CryptoBandits.A.
К косвенным признакам заражения относятся запуск скриптовыми интерпретаторами подозрительных дочерних процессов, использование локального прокси на порту 9050, попытки захвата экрана через PowerShell и активность, связанная с анализом буфера обмена или подменой криптоадресов.

















