微软警示CryptoBandits活动,借助Tor并具蠕虫式传播

微软警示CryptoBandits活动,借助Tor并具蠕虫式传播

微软表示,这款 Windows 恶意软件自 2 月以来一直处于活跃状态,通过恶意 USB 快捷方式文件传播,同时劫持剪贴板中的钱包地址,并窃取助记词、私钥和钱包数据。

BTC
ETH

事实核查
微软安全博客的主要文章(2026年6月17日)直接证实了这一说法:一种自2026年2月起活跃的 Windows 加密货币剪贴板劫持恶意程序,通过 USB 驱动器中的恶意 .lnk 快捷方式文件传播,并具备类似蠕虫的传播能力,会替换钱包地址、窃取钱包凭证(BIP39 助记词和私钥),同时使用 Tor 进行 C2 通信。crypto.news 的报道也印证了这些细节。该说法的每个要素都与这一权威来源一致。
    参考链接12
摘要

微软警告称,一款名为 CryptoBandits 的 Windows 加密货币窃取木马自 2 月以来一直活跃,通过恶意 USB 快捷方式文件传播,并将钱包用户作为目标。该恶意软件会监控剪贴板活动,在转账过程中将复制的钱包地址替换为攻击者控制的地址,并窃取敏感钱包数据,包括 12 或 24 个单词的 BIP39 助记词、以太坊密钥以及比特币 WIF 格式私钥。微软表示,该威胁被检测为 Trojan:Win32/CryptoBandits.A,还使用内置 Tor 客户端进行隐蔽的命令与控制通信,通过计划任务保持持久化,规避 Microsoft Defender 扫描,并能够持续截取屏幕截图,使其成为一种更复杂、具有蠕虫式行为的剪贴板劫持攻击。

术语与概念
  • Tor: 一种用于隐藏互联网流量和已连接服务位置的隐私网络。
  • BIP39 seed phrases: 用于恢复加密货币钱包访问权限的标准 12 或 24 个单词恢复短语。
  • command-and-control: 攻击者用于向受感染设备发送指令并接收其数据的远程基础设施。