マイクロソフトは、ブロックチェーンを完全にスキップしてユーザーのデバイスに直接攻撃するクリプト盗難マルウェアキャンペーンを発見した。シードフレーズ、プライベートキーを引き上げ、静かにウォレットアドレスをスワップしている。

重要なポイント

  • マイクロソフトは、2026年2月からアクティブなWindowsクリプトクリッパーマルウェアをフラグ付けした。

  • USBドライブ上の悪意のあるショートカットファイルを通じて広がる。

  • このマルウェアはシードフレーズを盗んでコピーしたウォレットアドレスをスワップするんだ。Torネットワーク内にコマンドサーバーを隠している。

  • マイクロソフトディフェンダーはこれをTrojan:Win32/CryptoBandits.Aとして検出している。ブロックチェーンや取引所ではなく、デバイスを攻撃するんだ。

  • 個別のウォレットへの攻撃は、暗号盗難の急成長するシェアです。

Microsoftは、ブロックチェーンを完全にスキップし、ユーザーのデバイスに直行してシードフレーズ、プライベートキーを奪い、人々がコピー&ペーストするウォレットアドレスを静かに入れ替える暗号盗難マルウェアキャンペーンを発見しました。

Microsoftが発見したもの

Microsoft Threat Intelligenceは、2026年2月から運営されているWindowsベースの暗号クリッパーキャンペーンを公開しました。このマルウェアはUSBストレージデバイスに植え付けられた悪意のあるショートカットまたは.lnkファイルを通じて広がります。被害者が普通のファイルショートカットに見えるものを開くと、ペイロードは静かに二つの部分をインストールします:他のリムーバブルドライブに自分自身をコピーするワームと、暗号資格情報を収集するために構築されたクリッパーモジュールです。

一度アクティブになると、いくつかの高価値の操作を同時に実行します。シードフレーズやプライベートキーをスキャンし、スクリーンショットをキャプチャし、クリップボードを監視し、コピーされたウォレットアドレスを攻撃者が制御するものに置き換え、Tor経由でリモート接続を維持します。Microsoft DefenderはこれをTrojan:Win32/CryptoBandits.Aとして検出します。

なぜデバイスを攻撃するのか、チェーンを攻撃しないのか

最も懸念される部分はターゲットです。取引所を侵害したり、スマートコントラクトを利用したりするのではなく、このマルウェアは最も弱いリンクであるコンピュータ自体の所有権プロセス全体を妥協します。ほとんどのユーザーは、取引所アカウント、ハードウェアウォレット、契約リスクにセキュリティ思考を集中させます。このキャンペーンはそれらを回避します。

論理はシンプルで厳しいです。攻撃者が12または24語のシードフレーズ、プライベートキーを入手したり、ユーザーが送信しようとしているアドレスを置き換えたりすると、ブロックチェーンのセキュリティは無意味になります。なぜなら、妥協はトランザクションが署名される前に発生するからです。オンチェーンのセキュリティはデバイス上での盗難が発生する際には役に立ちません。

クリップボード攻撃がどのように機能するか

このマルウェアは約500ミリ秒ごとにクリップボードの内容をスキャンし、複数のチェーンでシードフレーズ、プライベートキー、ウォレットアドレスを狙います。Bitcoin(レガシー、P2SH、Taproot、Bech32フォーマットを含む)、Tron、Moneroアドレスに対応しています。コピーしたアドレスを検出すると、ユーザーがウォレットや出金フォームにペーストする前に攻撃者のアドレスに静かに置き換えることができます。疑いを避けるために、代替アドレスは元の一部に似せて選ばれ、迅速な視覚チェックは信頼できません。キャプチャされたデータはTorを通じて送信され、追跡が非常に困難になります。

止めるのが難しいTorコンポーネント

このキャンペーンは従来のコマンド&コントロールサーバーに依存するのではなく、自身のTorクライアントをバンドルし、localhost:9050のローカルSOCKS5プロキシを通じてトラフィックをルーティングし、隠れた.onionサービスと通信します。また、リモートコード実行をサポートし、攻撃者が提供するコードをコマンドで実行します。大きく検出可能なインストーラーではなく、組み込みのWindowsスクリプトツールに依存しているため、単純なファイルベースのスキャンや従来のネットワーク監視を回避します。

デバイスが侵害されている可能性を示すサイン

このマルウェアは大きなインストーラーを避け、正当なWindowsツールを通じて実行されるため、わずかな痕跡しか残しません。ここに注目すべきいくつかの行動があります:

  • USBドライブ上のファイルがショートカットに変わりました。ワームは実際のファイルを隠し、同じ名前の類似の.lnkショートカットに置き換えます。これは感染の特徴です。

  • 予期しないスクリプト活動。追加の赤旗として、ユーザーフォルダーやリムーバブルドライブからwscript.exeやcscript.exeが実行されていることや、PowerShellが画面キャプチャを開始することがあります。

  • 見慣れないプロセスやプロキシ。マルウェアはバンドルされたTorクライアントを実行し(リネームされたバイナリとして観察される)、ポート9050でローカルプロキシを開きます。この活動はほとんどの個人用マシンには存在しません。

  • ペーストしたアドレスが一致しない。ペーストしたウォレットアドレスがコピーしたものと少しでも異なる場合は、重大な警告サインと見なし、停止してください。

Microsoftは単純なファイルスキャンよりも、行動ベースの検出を優先することを推奨しています。なぜなら、このキャンペーンは後者を回避するように特別に構築されているからです。

この種のマルウェアから暗号を保護する方法

励みになるニュースは、防御策が実用的であり、ほとんどがMicrosoft自身の推奨に直接結びついていることです。攻撃はデバイスから始まるため、保護もそこから始める必要があります。

  • USBドライブを信頼できないものとして扱ってください。このキャンペーンはリムーバブルメディアを通じて広がるため、Microsoftはオートランとオートプレイを無効にし、USBドライブからの.lnkショートカットファイルの実行をブロックすることを推奨しています。未知のドライブを接続することは完全に避けてください。

  • 常にフルアドレスを確認してください。クリッパーがコピーしたアドレスを入れ替えるため、ペーストしたアドレスの各文字を意図したものと照合し、最初と最後の数文字だけでなく、全てを確認することが重要です。大きな送金を行う前に、小さなテスト取引を送ることは良い習慣です。

  • ハードウェアウォレットを使用し、デバイス上で確認してください。ハードウェアウォレットはプライベートキーをオフラインで保持し、デバイスの画面で宛先アドレスを確認できるため、クリップボードの置き換えを防ぎます。感染したコンピュータから独立して本物のアドレスを確認できます。

  • シードフレーズをデジタルで保存しないでください。マルウェアは特にクリップボードやファイル内のシードフレーズを狙います。リカバリーフレーズはオフラインで物理的に保持し、接続されたデバイス上で入力、コピー、保存しないようにしてください。

  • エンドポイント保護を最新の状態に保ってください。Microsoft Defenderはこのファミリーをすでに検出しているため、Windowsやアンチウイルスを更新し、リアルタイム保護を実行することで、既知のバリエーションに対する対策ができます。

このすべての基礎には、一つの厳しい真実があります:ブロックチェーン取引は不可逆です。攻撃者の置き換えたアドレスに資金が送信され、オンチェーンで確認されると、一般的にそれらを取り戻す方法はありません。呼び出すべき銀行もなく、取引を逆転させることもできません。その永久性が、予防に注力すべき理由です。

暗号セキュリティの全体像

このキャンペーンは、暗号セキュリティに関する教訓を強化します。安全性の最も脆弱なポイントは、もはやブロックチェーン、取引所、ウォレットプロバイダーではなく、それらにアクセスするために使用されるエンドポイントデバイスです。データはその変化を裏付けています。ブロックチェーン分析会社Chainalysisは、2025年上半期に暗号サービスからの盗難が20.17億ドルを超え、すでに2024年の全体を上回っており、年末までに40億ドルを超えるペースだと報告しています。同じ報告は、個人に対する攻撃がすべての盗難資金活動の約23%に成長したことを発見しました。これは部分的にはより洗練された個人ターゲティング技術によって推進されています。

これはCryptoBanditsが適合するトレンドです。攻撃者がクリップボード盗難、シードフレーズの抽出、デバイスの妥協にさらに傾くにつれて、経済的には個人を直接狙う方が有利になります。コンピュータ自体を保護することは、それ上の資産を保護することと同じくらい重要になっています。

#MalwareAlert