微软发现窃取加密货币的新型轻量级后门

Ars Technica 新闻

摘要

微软发现了一种名为Crypto Clipper的新型自我传播恶意软件,通过USB驱动器传播,监控剪贴板中的加密货币凭证和种子短语,并通过Tor窃取数据。

<p>微软表示,它检测到了一种新型自我传播的恶意软件,通过USB驱动器传播,寻找加密货币凭证,然后将其发送到攻击者控制的服务器。</p> <p>该公司将此蠕虫命名为Crypto Clipper,因为它监控设备剪贴板中的内容,查找与钱包地址或种子短语匹配的模式。一旦发现,恶意软件还会在10秒内截取五张截图。这些凭证和截图随后通过Tor发送给攻击者。Tor是一种网络协议,通过冗余节点发送流量提供匿名路由,使得日志无法同时捕获发送和接收的IP地址。Crypto Clipper通过使用SOCKS5代理建立Tor连接,SOCKS5是一种网络协议,通过代理服务器发送流量,然后代理服务器将流量转发到最终目的地。</p> <h2>轻量级后门</h2> <p>“这种剪贴器的执行值得注意,因为它不依赖传统的安装程序或暴露基于IP的C2基础设施,”微软周四<a href="https://www.microsoft.com/en-us/security/blog/2026/06/17/crypto-clipper-uses-tor-worm-like-propagation-for-persistence-control/">表示</a>。“相反,它部署了一个便携式Tor客户端,通过本地SOCKS5代理路由流量,并将数据窃取与远程代码执行相结合,将一个受经济利益驱动的窃取器变成了轻量级后门。”</p><p><a href="https://arstechnica.com/security/2026/06/microsoft-spots-new-self-propagating-malware-for-stealing-cryptocurrency/">阅读全文</a></p> <p><a href="https://arstechnica.com/security/2026/06/microsoft-spots-new-self-propagating-malware-for-stealing-cryptocurrency/#comments">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/06/20 14:27

# 微软发现新型轻量级后门,专门窃取加密货币 来源:https://arstechnica.com/security/2026/06/microsoft-spots-new-self-propagating-malware-for-stealing-cryptocurrency/ 微软表示,它检测到一种新型自我传播恶意软件,通过 USB 驱动器扩散,旨在窃取加密货币凭证,随后将这些凭证发送至攻击者控制的服务器。 该公司将该蠕虫命名为 Crypto Clipper,因为它会监控设备剪贴板中的内容,寻找符合钱包地址或助记词模式的数据。当发现此类信息时,该恶意软件还会在 10 秒内截取五张屏幕截图。随后,凭证和屏幕截图均通过 Tor 网络协议发送给攻击者——Tor 通过冗余节点发送流量,使其无法同时捕获发送方和接收方的 IP 地址,从而提供匿名路由。Crypto Clipper 使用 SOCKS5 代理建立 Tor 连接,SOCKS5 是一种通过代理服务器发送流量,再由代理服务器转发至最终目的地的网络协议。 ## 一种轻量级后门 “这种剪贴板恶意软件的执行方式值得注意,因为它不依赖传统的安装程序或暴露的基于 IP 的 C2 基础设施,”微软在周四的声明中表示(https://www.microsoft.com/en-us/security/blog/2026/06/17/crypto-clipper-uses-tor-worm-like-propagation-for-persistence-control/)。“相反,它部署了一个便携式 Tor 客户端,通过本地 SOCKS5 代理路由流量,并将数据窃取与远程代码执行相结合,从而将一种以经济为动机的窃密程序转变为轻量级后门。” 微软表示,它观察到 Crypto Clipper 通过 USB 驱动器中的 .lnk(https://en.wikipedia.org/wiki/Shortcut_(computing)#Microsoft_Windows)文件传播。这些文件存储可执行代码。当受感染的 USB 驱动器插入设备时,代码会检查该恶意软件是否已安装在机器上。如果尚未安装,恶意软件会通过 Tor 代理下载自身。为了更好地隐藏蠕虫的证据,恶意软件会扫描受感染的 USB 驱动器,并以相似的名称命名 .lnk 文件。

相似文章

Microsoft BitLocker – YellowKey零日漏洞利用

Hacker News Top

一名安全研究人员发布了名为YellowKey的零日漏洞利用,可绕过Windows 11和Windows Server 2022/2025上的Microsoft BitLocker加密,通过USB闪存驱动器即可完全访问锁定驱动器;该漏洞似乎以后门的方式运作,使用后相关文件会消失。

Microsoft Copilot Cowork 文件外泄

Hacker News Top

PromptArmor 的研究人员展示了 Microsoft Copilot Cowork 可能通过间接提示注入被利用,从 Microsoft 365 中窃取文件,利用的是当接收者为活跃用户时某些操作缺乏审批的漏洞。

微软的开源工具遭黑客攻击,窃取AI开发者密码

Hacker News Top

微软在GitHub上的开源项目遭黑客攻击,被植入窃取密码的恶意软件,目标指向使用Claude Code和Gemini CLI等工具的AI开发者。该公司暂时移除了数十个代码仓库,并正在调查这一入侵事件。

数周内第二次,微软软件包被植入凭据窃取器

Ars Technica

数周内第二次,微软已验证的开源软件包被植入了凭据窃取恶意软件,影响GitHub上的73个软件包。该攻击与威胁行为者TeamPCP有关,利用被盗的OIDC令牌,并通过云基础设施横向传播。