Microsoft varnar: Ny ”Crypto Clipper”-mask sprids via USB och tömmer kryptoplånböcker

Microsoft har identifierat en ny och sofistikerad skadlig kod med namnet Crypto Clipper (även känd som Trojan: Win32/CryptoBandits.A). Det rör sig om en självförökande mask som är specifikt framtagen för att stjäla inloggningsuppgifter till kryptovalutor och manipulera transaktionsadresser.

Spridning via infekterade USB-enheter

Enligt säkerhetsanalytiker sprids masken främst via USB-enheter. Genom att använda till synes harmlösa .lnk-filer (genvägar) som innehåller exekverbar kod, kan Crypto Clipper installera sig själv på en ny enhet så fort filen öppnas.

När masken väl är aktiv fungerar den som en lättviktig bakdörr. För att dölja sin närvaro och kommunicera anonymt med angriparnas servrar (C2-infrastruktur), installerar den en portabel Tor-klient och dirigerar sin trafik genom en lokal SOCKS5-proxy.

Övervakar urklipp och byter ut adresser

Crypto Clippers primära metod för stöld är både enkel och effektiv. Den övervakar enhetens urklippshanterare (clipboard) efter mönster som matchar:

  • Standardiserade adresser för kryptoplånböcker.
  • Seed-fraser bestående av 12 eller 24 ord.

När skadeprogrammet upptäcker att användaren har kopierat en måladdress, byter det blixtsnabbt ut den mot en adress som kontrolleras av angriparna. Om användaren sedan klistrar in adressen för att genomföra en betalning, skickas pengarna istället direkt till hackarna. För att ge angriparna ytterligare kontext om offrets aktivitet tar masken även fem skärmdumpar under en tio sekunder lång period.

En kombination av stöld och fjärrstyrning

Microsoft betonar att detta script-baserade verktyg inte bara handlar om omedelbar ekonomisk vinning. Genom att kombinera datastöld med möjligheten till fjärrstyrning (Remote Code Execution, RCE), kan angriparna behålla kontrollen över infekterade system under lång tid.

Tecken på infektion att hålla utkik efter

Microsoft Defender for Endpoint kan identifiera hotet genom att analysera misstänkta JavaScript-processer och dataexfiltrering via verktyget Curl. Här är några tekniska indikatorer på att ett system kan vara drabbat:

  • Script-tolkar som skapar ovanliga underprocesser.
  • Aktivitet på proxy-porten localhost:9050.
  • PowerShell-kommandon som används för att fånga skärmdumpar.
  • Tecken på inspektion av urklippshanteraren eller manipulation av textsträngar.

Sammanfattning

  • Namn: Crypto Clipper / Trojan: Win32/CryptoBandits.A
  • Typ: Självförökande mask och bakdörr.
  • Mål: Kryptovalutor (plånböcker och seed-fraser).
  • Metod: Byter ut kopierade adresser i realtid och döljer trafik via Tor.
  • Spridning: USB-minnen via infekterade .lnk-filer.

Källor

arstechnica

Känner du någon som skulle uppskatta detta? Tipsa dem genom att dela artikeln!

Relaterade artiklar

Nytt och Aktuellt

Microsoft varnar: Ny ”Crypto Clipper”-mask sprids via USB och tömmer kryptoplånböcker

Känner du någon som skulle uppskatta detta? Tipsa dem genom att dela artikeln!

Relaterade artiklar

Nytt och Aktuellt

Microsoft varnar: Ny ”Crypto Clipper”-mask sprids via USB och tömmer kryptoplånböcker

Känner du någon som skulle uppskatta detta? Tipsa dem genom att dela artikeln!

Related Articles

Latest Articles