
微软表示,这款 Windows 恶意软件自 2 月以来一直处于活跃状态,通过恶意 USB 快捷方式文件传播,同时劫持剪贴板中的钱包地址,并窃取助记词、私钥和钱包数据。
微软警告称,一款名为 CryptoBandits 的 Windows 加密货币窃取木马自 2 月以来一直活跃,通过恶意 USB 快捷方式文件传播,并将钱包用户作为目标。该恶意软件会监控剪贴板活动,在转账过程中将复制的钱包地址替换为攻击者控制的地址,并窃取敏感钱包数据,包括 12 或 24 个单词的 BIP39 助记词、以太坊密钥以及比特币 WIF 格式私钥。微软表示,该威胁被检测为 Trojan:Win32/CryptoBandits.A,还使用内置 Tor 客户端进行隐蔽的命令与控制通信,通过计划任务保持持久化,规避 Microsoft Defender 扫描,并能够持续截取屏幕截图,使其成为一种更复杂、具有蠕虫式行为的剪贴板劫持攻击。