Microsoft раскрыла кампанию по краже криптовалюты с помощью малвари, которая полностью игнорирует блокчейн и нацеливается прямо на устройство пользователя, выуживая сид-фразы, приватные ключи и тихо меняя адреса кошельков.

Ключевые выводы

  • Microsoft зафиксировала активность Windows крипто-клиппера, работающего с февраля 2026 года.

  • Он распространяется через вредоносные ярлыки на USB-накопителях.

  • Малвари крадет сид-фразы и меняет скопированные адреса кошельков. Она скрывает свой командный сервер внутри сети Tor.

  • Microsoft Defender определяет это как Trojan:Win32/CryptoBandits.A. Он атакует устройство, а не блокчейн или биржу.

  • Атаки на отдельные кошельки — это быстрорастущая доля краж криптовалюты.

Microsoft обнаружила кампанию по краже криптовалюты, которая полностью обходила блокчейн и напрямую атакует устройство пользователя, собирая seed-фразы, приватные ключи и тихо заменяя адреса кошельков, которые люди копируют и вставляют.

Что обнаружила Microsoft

Microsoft Threat Intelligence раскрыла кампанию по краже криптовалют, основанную на Windows, которая работает с февраля 2026 года. Вредоносное ПО распространяется через вредоносные ярлыки или .lnk файлы, посаженные на USB-накопителях. Когда жертва открывает то, что выглядит как обычный ярлык файла, полезная нагрузка тихо устанавливает две части: червь, который копирует себя на другие съемные диски, и модуль клиппера, созданный для сбора криптоучетных данных.

Как только она активируется, она выполняет несколько высокоценных операций одновременно. Она сканирует на наличие seed-фраз и приватных ключей, захватывает скриншоты, мониторит буфер обмена, заменяет скопированные адреса кошельков на контролируемые злоумышленником и поддерживает открытое удаленное соединение через Tor. Microsoft Defender обнаруживает это как Trojan:Win32/CryptoBandits.A.

Почему он атакует устройство, а не цепочку

Наиболее тревожная часть — это цель. Вместо того чтобы взламывать биржу или эксплуатировать смарт-контракт, это вредоносное ПО компрометирует весь процесс владения в его самом слабом звене: самом компьютере. Большинство пользователей сосредотачивают свои мысли о безопасности на учетных записях бирж, аппаратных кошельках и рисках контрактов. Эта кампания обходит все это.

Логика проста и беспощадна. Если злоумышленник получает seed-фразу из 12 или 24 слов, приватный ключ или заменяет адрес, на который пользователь собирается отправить средства, безопасность блокчейна становится неактуальной, потому что компрометация произошла до того, как транзакция была подписана. Никакая безопасность на цепочке не поможет, когда кража происходит на устройстве.

Как работает атака на буфер обмена

Вредоносное ПО постоянно сканирует содержимое буфера обмена примерно каждые 500 миллисекунд, охотясь за seed-фразами, приватными ключами и адресами кошельков по нескольким цепочкам, с поддержкой адресов Bitcoin (включая legacy, P2SH, Taproot и Bech32 форматы), Tron и Monero. Когда оно обнаруживает скопированный адрес, оно может незаметно заменить его на адрес злоумышленника до того, как пользователь вставит его в кошелек или форму вывода. Чтобы избежать подозрений, замененные адреса выбираются так, чтобы напоминать части оригинала, что делает быструю визуальную проверку ненадежной. Захваченные данные затем отправляются через Tor, где их гораздо сложнее отследить.

Компонент Tor, который делает его трудно остановить

Вместо того чтобы полагаться на традиционные серверы управления и контроля, кампания объединяет собственный Tor-клиент, маршрутизирует трафик через локальный SOCKS5 прокси на localhost:9050 и общается с скрытыми службами .onion. Она также поддерживает удаленное выполнение кода, позволяя запускать код, предоставленный злоумышленником, по команде. Поскольку она полагается на встроенные инструменты скриптов Windows, а не на громоздкий и детектируемый установщик, она проходит мимо простого сканирования на основе файлов и традиционного сетевого мониторинга.

Признаки того, что ваше устройство может быть скомпрометировано

Поскольку это вредоносное ПО избегает громоздкого установщика и работает через законные инструменты Windows, оно оставляет тонкие следы, а вот несколько поведений, на которые стоит обратить внимание:

  • Файлы на USB-накопителе превращаются в ярлыки. Червь скрывает ваши реальные файлы и заменяет их на похожие .lnk ярлыки с теми же именами, что является характерным признаком инфекции.

  • Неожиданная активность скриптов. Дополнительные красные флаги — это wscript.exe или cscript.exe, работающие из пользовательских папок или съемных дисков, и PowerShell, запускающий захват экрана.

  • Незнакомый процесс или прокси. Вредоносное ПО запускает встроенный Tor-клиент (обнаруженный как переименованный бинарник) и открывает локальный прокси на порту 9050, что не является обычной активностью на большинстве личных машин.

  • Вставленный адрес, который не совпадает. Если адрес кошелька, который вы вставляете, отличается от скопированного, даже незначительно, воспринимайте это как серьезный предупредительный знак и остановитесь.

Microsoft рекомендует уделять приоритетное внимание обнаружению на основе поведения, а не простому сканированию файлов, так как кампания специально построена для обхода последнего.

Как защитить свои криптоактивы от такого рода вредоносного ПО

Утешительная новость в том, что защиты практичны, и большинство из них напрямую связано с рекомендациями Microsoft. Поскольку атака начинается на устройстве, именно там должна начинаться защита.

  • ОбTreat USB drives как ненадежные. Кампания распространяется через съемные носители, поэтому Microsoft советует отключить автозапуск и автоматическое воспроизведение и заблокировать выполнение файлов .lnk с USB-накопителей. Избегайте подключения неизвестных накопителей полностью.

  • Всегда проверяйте полный адрес. Поскольку клиппер копирует адреса, проверьте каждый символ вставленного адреса на соответствие задуманному, а не только первые и последние несколько. Отправка небольшой тестовой транзакции в первую очередь — это хорошая привычка для крупных переводов.

  • Используйте аппаратный кошелек и подтверждайте на устройстве. Аппаратный кошелек хранит приватные ключи в оффлайне и позволяет вам проверять адрес назначения на экране устройства, что предотвращает замену из буфера обмена, так как вы подтверждаете настоящий адрес независимо от зараженного компьютера.

  • Никогда не храните свою seed-фразу в цифровом виде. Вредоносное ПО специально охотится за seed-фразами в буфере обмена и файлах. Держите фразы восстановления оффлайн и в физическом виде, никогда не вводите, не копируйте и не сохраняйте их на подключенном устройстве.

  • Держите защиту конечных точек актуальной. Microsoft Defender уже обнаруживает эту семью, поэтому обновление Windows и антивируса, а также работа в режиме реального времени закроет двери для известных вариантов.

Одна жесткая истина лежит в основе всего этого: транзакции в блокчейне необратимы. Если средства отправлены на заменённый адрес злоумышленника и подтверждены на цепочке, обычно нет способа их вернуть, нет банка, к которому можно обратиться, и нет транзакции, которую можно отменить. Эта постоянство именно то, почему усилия должны быть сосредоточены на предотвращении, а не на восстановлении.

Более широкая картина безопасности криптовалют

Эта кампания подтверждает урок, который становится все более четким: самой слабой точкой в безопасности криптовалют часто больше не является блокчейн, биржа или поставщик кошельков, а конечное устройство, используемое для доступа к ним. Данные подтверждают этот сдвиг. Фирма по аналитике блокчейнов Chainalysis сообщила, что более 2,17 миллиарда долларов было украдено из криптоуслуг в первой половине 2025 года, уже превысив все 2024 год, с потерями, которые могут превысить 4 миллиарда долларов к концу года. В том же отчете было установлено, что атаки на отдельных людей выросли до примерно 23% от всей активности по кражам средств, доля, частично вызванная более сложными техниками таргетирования отдельных пользователей.

Это тренд, в который вписываются CryptoBandits. Поскольку злоумышленники все больше полагаются на кражу из буфера обмена, извлечение seed-фраз и компрометацию устройств, экономика склоняется в пользу атаки на отдельных пользователей, а не на взлом жестких инфраструктур бирж. Защита самого компьютера становится такой же важной, как и защита активов, хранящихся на нем.

#MalwareAlert