Microsoft đã phát hiện ra một chiến dịch phần mềm độc hại đánh cắp crypto mà bỏ qua hoàn toàn blockchain và tấn công trực tiếp vào thiết bị của người dùng, lấy cắp cụm từ hạt giống, khóa riêng, và âm thầm hoán đổi địa chỉ ví.

Điểm chính

  • Microsoft đã đánh dấu một phần mềm độc hại clipper crypto trên Windows hoạt động kể từ tháng 2 năm 2026.

  • Nó lây lan qua các tệp lối tắt độc hại trên ổ USB.

  • Phần mềm độc hại này đánh cắp cụm từ hạt giống và hoán đổi địa chỉ ví đã sao chép. Nó ẩn máy chủ điều khiển của mình bên trong mạng Tor.

  • Microsoft Defender phát hiện nó như Trojan:Win32/CryptoBandits.A. Nó tấn công thiết bị, không phải blockchain hay sàn giao dịch.

  • Các cuộc tấn công nhắm vào từng ví riêng lẻ đang chiếm tỷ lệ ngày càng lớn trong các vụ trộm tiền mã hóa.

Microsoft đã phát hiện một chiến dịch phần mềm độc hại đánh cắp tiền mã hóa bỏ qua hoàn toàn blockchain và nhắm thẳng vào thiết bị của người dùng, lấy seed phrase, khóa riêng, và âm thầm thay thế các địa chỉ ví mà người dùng sao chép rồi dán.

Microsoft đã phát hiện gì

Microsoft Threat Intelligence đã công bố một chiến dịch clipper tiền mã hóa dựa trên Windows đã hoạt động từ tháng 2 năm 2026. Phần mềm độc hại lây lan thông qua các tệp phím tắt độc hại, hoặc .lnk, được cài trên thiết bị lưu trữ USB. Khi nạn nhân mở một tệp trông như là phím tắt tệp thông thường, payload sẽ lặng lẽ cài đặt hai thành phần: một con sâu sao chép chính nó sang các ổ đĩa tháo rời khác, và một mô-đun clipper được thiết kế để thu hoạch thông tin xác thực tiền mã hóa.

Khi đã hoạt động, nó chạy đồng thời một số tác vụ giá trị cao. Nó quét seed phrase và khóa riêng, chụp màn hình, theo dõi clipboard, thay các địa chỉ ví được sao chép bằng các địa chỉ do kẻ tấn công kiểm soát, và giữ kết nối từ xa luôn mở thông qua Tor. Microsoft Defender phát hiện nó với tên Trojan:Win32/CryptoBandits.A.

Tại sao nó tấn công thiết bị, không phải chuỗi

Phần đáng lo nhất nằm ở mục tiêu. Thay vì xâm nhập một sàn giao dịch hay khai thác một hợp đồng thông minh, phần mềm độc hại này chiếm quyền toàn bộ quy trình sở hữu ở mắt xích yếu nhất: chính máy tính. Phần lớn người dùng tập trung suy nghĩ bảo mật vào tài khoản sàn, ví phần cứng và rủi ro hợp đồng. Chiến dịch này né toàn bộ những điều đó.

Logic rất đơn giản và không khoan nhượng. Nếu kẻ tấn công lấy được seed phrase 12 hoặc 24 từ, một khóa riêng, hoặc thay thế địa chỉ mà người dùng sắp gửi tới, thì bảo mật của blockchain trở nên không còn liên quan, vì sự xâm phạm đã xảy ra trước khi giao dịch được ký. Không có biện pháp bảo mật nào trên chuỗi giúp được khi vụ trộm diễn ra ngay trên thiết bị.

Cách thức tấn công bằng clipboard hoạt động

Phần mềm độc hại liên tục quét nội dung clipboard khoảng mỗi 500 mili giây, tìm kiếm seed phrase, khóa riêng và địa chỉ ví trên nhiều chuỗi khác nhau, với hỗ trợ cho địa chỉ Bitcoin (bao gồm các định dạng legacy, P2SH, Taproot và Bech32), Tron và Monero. Khi phát hiện một địa chỉ được sao chép, nó có thể âm thầm thay địa chỉ đó bằng địa chỉ do kẻ tấn công kiểm soát trước khi người dùng dán vào ví hoặc biểu mẫu rút tiền. Để tránh gây nghi ngờ, các địa chỉ thay thế được chọn sao cho trông giống một phần của địa chỉ gốc, khiến việc kiểm tra nhanh bằng mắt không đáng tin. Sau đó, dữ liệu bị thu thập được gửi đi qua Tor, nơi việc truy vết sẽ khó hơn rất nhiều.

Thành phần Tor khiến việc dừng lại trở nên khó khăn

Thay vì dựa vào các máy chủ điều khiển và kiểm soát (C2) thông thường, chiến dịch này đóng gói client Tor của riêng nó, định tuyến lưu lượng qua proxy SOCKS5 cục bộ tại localhost:9050 và liên lạc với các dịch vụ ẩn .onion. Nó cũng hỗ trợ thực thi mã từ xa, chạy mã do kẻ tấn công cung cấp theo lệnh. Vì nó dựa vào các công cụ scripting có sẵn của Windows thay vì một bộ cài lớn, dễ bị phát hiện, nên nó lách qua việc quét tệp đơn thuần và giám sát mạng truyền thống.

Dấu hiệu cho thấy thiết bị của bạn có thể đã bị xâm phạm

Vì phần mềm độc hại này tránh bộ cài cồng kềnh và chạy thông qua các công cụ hợp lệ của Windows, nên nó để lại dấu vết tinh vi thay vì những dấu vết rõ ràng. Dưới đây là một số hành vi đáng chú ý:

  • Các tệp trên ổ USB bị biến thành phím tắt. Con sâu ẩn các tệp thật của bạn và thay bằng các phím tắt .lnk trông giống hệt, mang cùng tên, đây là dấu hiệu đặc trưng của sự lây nhiễm.

  • Hoạt động script không mong đợi. Các cờ đỏ bổ sung là wscript.exe hoặc cscript.exe chạy từ thư mục người dùng hoặc từ ổ đĩa tháo rời, và PowerShell khởi chạy các tác vụ chụp màn hình.

  • Một tiến trình hoặc proxy lạ. Phần mềm độc hại chạy một client Tor được đóng gói sẵn (được quan sát dưới dạng tệp nhị phân đã bị đổi tên) và mở một proxy cục bộ trên cổng 9050 — hoạt động này không thuộc về hầu hết máy tính cá nhân.

  • Một địa chỉ bị dán không khớp. Nếu địa chỉ ví bạn dán khác với địa chỉ bạn đã sao chép, dù chỉ khác một chút, hãy coi đó là dấu hiệu cảnh báo nghiêm trọng và dừng lại.

Microsoft khuyến nghị ưu tiên phát hiện dựa trên hành vi hơn là quét tệp đơn thuần, vì chiến dịch được xây dựng đặc biệt để né kiểu quét sau.

Cách bảo vệ tiền mã hóa của bạn khỏi loại phần mềm độc hại này

Tin tích cực là các biện pháp phòng vệ là khả thi và phần lớn đều xuất phát trực tiếp từ các khuyến nghị của chính Microsoft. Vì cuộc tấn công bắt đầu từ thiết bị, nên việc bảo vệ cũng phải bắt đầu từ đó.

  • Hãy coi ổ USB là không đáng tin cậy. Chiến dịch lây lan qua các phương tiện lưu trữ tháo rời, vì vậy Microsoft khuyên hãy tắt autorun và autoplay, đồng thời chặn việc thực thi các tệp phím tắt .lnk từ ổ USB. Tránh cắm hoàn toàn các ổ không rõ nguồn gốc.

  • Luôn xác minh đầy đủ địa chỉ. Vì trình cắt (clipper) có thể hoán đổi các địa chỉ được sao chép, hãy kiểm tra từng ký tự của địa chỉ dán vào so với địa chỉ dự định, không chỉ vài ký tự đầu và cuối. Gửi trước một giao dịch thử nhỏ là một thói quen tốt cho các khoản chuyển lớn.

  • Hãy dùng ví phần cứng và xác nhận trực tiếp trên thiết bị. Ví phần cứng giữ khóa riêng ở chế độ ngoại tuyến và cho phép bạn kiểm tra địa chỉ đích ngay trên màn hình của thiết bị, điều này làm vô hiệu việc thay thế bằng clipboard vì bạn tự xác nhận địa chỉ thật một cách độc lập với máy tính đã bị nhiễm.

  • Không lưu trữ cụm từ seed phrase của bạn dưới dạng số. Phần mềm độc hại đặc biệt tìm kiếm seed phrase trong clipboard và trong các tệp. Hãy giữ cụm khôi phục ở chế độ ngoại tuyến và dạng vật lý, không gõ, không sao chép và không lưu trên bất kỳ thiết bị nào đang được kết nối.

  • Giữ phần mềm bảo vệ đầu mút (endpoint protection) luôn được cập nhật. Microsoft Defender đã phát hiện họ phần mềm độc hại này, vì vậy việc cập nhật Windows và phần mềm diệt virus, đồng thời bật bảo vệ theo thời gian thực, sẽ đóng lại cánh cửa trước các biến thể đã biết.

Một sự thật khó nhằn bao trùm tất cả: giao dịch blockchain là không thể đảo ngược. Nếu tiền được gửi tới địa chỉ đã bị kẻ tấn công thay thế và được xác nhận trên chuỗi, thường sẽ không có cách nào thu hồi lại, không có ngân hàng để gọi và cũng không có giao dịch nào để hoàn trả. Tính vĩnh viễn đó chính là lý do ngăn chặn, không phải khôi phục, phải là trọng tâm nỗ lực.

Bức tranh tổng thể cho bảo mật tiền mã hóa

Chiến dịch này củng cố một bài học ngày càng sắc bén: điểm yếu nhất trong bảo mật tiền mã hóa đôi khi không còn là blockchain, sàn giao dịch hay nhà cung cấp ví, mà là thiết bị đầu cuối được dùng để truy cập vào chúng. Dữ liệu ủng hộ sự thay đổi đó. Hãng phân tích blockchain Chainalysis báo cáo rằng hơn 2,17 tỷ USD đã bị đánh cắp từ các dịch vụ tiền mã hóa trong nửa đầu năm 2025, và con số này đã vượt qua toàn bộ năm 2024; tổn thất đang có tốc độ để đạt hơn 4 tỷ USD trước cuối năm. Báo cáo tương tự cũng cho thấy các cuộc tấn công nhắm vào cá nhân đã tăng lên khoảng 23% trong tổng hoạt động của các quỹ bị đánh cắp—một phần là nhờ các kỹ thuật nhắm mục tiêu cá nhân tinh vi hơn.

Đó là xu hướng mà CryptoBandits phù hợp. Khi kẻ tấn công đi sâu hơn vào việc đánh cắp clipboard, trích xuất seed phrase và xâm phạm thiết bị, thì các yếu tố kinh tế lại có lợi cho việc nhắm thẳng vào cá nhân, thay vì vượt qua hạ tầng sàn giao dịch vốn đã được gia cố. Việc bảo vệ chính máy tính đang trở nên quan trọng tương đương với việc bảo vệ các tài sản nằm trên đó.

#MalwareAlert