微软发现窃取加密货币的新型轻量级后门
摘要
微软发现了一种名为Crypto Clipper的新型自我传播恶意软件,通过USB驱动器传播,监控剪贴板中的加密货币凭证和种子短语,并通过Tor窃取数据。
<p>微软表示,它检测到了一种新型自我传播的恶意软件,通过USB驱动器传播,寻找加密货币凭证,然后将其发送到攻击者控制的服务器。</p>
<p>该公司将此蠕虫命名为Crypto Clipper,因为它监控设备剪贴板中的内容,查找与钱包地址或种子短语匹配的模式。一旦发现,恶意软件还会在10秒内截取五张截图。这些凭证和截图随后通过Tor发送给攻击者。Tor是一种网络协议,通过冗余节点发送流量提供匿名路由,使得日志无法同时捕获发送和接收的IP地址。Crypto Clipper通过使用SOCKS5代理建立Tor连接,SOCKS5是一种网络协议,通过代理服务器发送流量,然后代理服务器将流量转发到最终目的地。</p>
<h2>轻量级后门</h2>
<p>“这种剪贴器的执行值得注意,因为它不依赖传统的安装程序或暴露基于IP的C2基础设施,”微软周四<a href="https://www.microsoft.com/en-us/security/blog/2026/06/17/crypto-clipper-uses-tor-worm-like-propagation-for-persistence-control/">表示</a>。“相反,它部署了一个便携式Tor客户端,通过本地SOCKS5代理路由流量,并将数据窃取与远程代码执行相结合,将一个受经济利益驱动的窃取器变成了轻量级后门。”</p><p><a href="https://arstechnica.com/security/2026/06/microsoft-spots-new-self-propagating-malware-for-stealing-cryptocurrency/">阅读全文</a></p>
<p><a href="https://arstechnica.com/security/2026/06/microsoft-spots-new-self-propagating-malware-for-stealing-cryptocurrency/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/06/20 14:27
# 微软发现新型轻量级后门,专门窃取加密货币
来源:https://arstechnica.com/security/2026/06/microsoft-spots-new-self-propagating-malware-for-stealing-cryptocurrency/
微软表示,它检测到一种新型自我传播恶意软件,通过 USB 驱动器扩散,旨在窃取加密货币凭证,随后将这些凭证发送至攻击者控制的服务器。
该公司将该蠕虫命名为 Crypto Clipper,因为它会监控设备剪贴板中的内容,寻找符合钱包地址或助记词模式的数据。当发现此类信息时,该恶意软件还会在 10 秒内截取五张屏幕截图。随后,凭证和屏幕截图均通过 Tor 网络协议发送给攻击者——Tor 通过冗余节点发送流量,使其无法同时捕获发送方和接收方的 IP 地址,从而提供匿名路由。Crypto Clipper 使用 SOCKS5 代理建立 Tor 连接,SOCKS5 是一种通过代理服务器发送流量,再由代理服务器转发至最终目的地的网络协议。
## 一种轻量级后门
“这种剪贴板恶意软件的执行方式值得注意,因为它不依赖传统的安装程序或暴露的基于 IP 的 C2 基础设施,”微软在周四的声明中表示(https://www.microsoft.com/en-us/security/blog/2026/06/17/crypto-clipper-uses-tor-worm-like-propagation-for-persistence-control/)。“相反,它部署了一个便携式 Tor 客户端,通过本地 SOCKS5 代理路由流量,并将数据窃取与远程代码执行相结合,从而将一种以经济为动机的窃密程序转变为轻量级后门。”
微软表示,它观察到 Crypto Clipper 通过 USB 驱动器中的 .lnk(https://en.wikipedia.org/wiki/Shortcut_(computing)#Microsoft_Windows)文件传播。这些文件存储可执行代码。当受感染的 USB 驱动器插入设备时,代码会检查该恶意软件是否已安装在机器上。如果尚未安装,恶意软件会通过 Tor 代理下载自身。为了更好地隐藏蠕虫的证据,恶意软件会扫描受感染的 USB 驱动器,并以相似的名称命名 .lnk 文件。
相似文章
安全研究人员声称微软为Bitlocker构建了后门,并发布漏洞利用程序
一位安全研究人员声称微软在BitLocker中构建了后门,并发布漏洞利用程序,引发对加密完整性的担忧。
Microsoft BitLocker – YellowKey零日漏洞利用
一名安全研究人员发布了名为YellowKey的零日漏洞利用,可绕过Windows 11和Windows Server 2022/2025上的Microsoft BitLocker加密,通过USB闪存驱动器即可完全访问锁定驱动器;该漏洞似乎以后门的方式运作,使用后相关文件会消失。
Microsoft Copilot Cowork 文件外泄
PromptArmor 的研究人员展示了 Microsoft Copilot Cowork 可能通过间接提示注入被利用,从 Microsoft 365 中窃取文件,利用的是当接收者为活跃用户时某些操作缺乏审批的漏洞。
微软的开源工具遭黑客攻击,窃取AI开发者密码
微软在GitHub上的开源项目遭黑客攻击,被植入窃取密码的恶意软件,目标指向使用Claude Code和Gemini CLI等工具的AI开发者。该公司暂时移除了数十个代码仓库,并正在调查这一入侵事件。
数周内第二次,微软软件包被植入凭据窃取器
数周内第二次,微软已验证的开源软件包被植入了凭据窃取恶意软件,影响GitHub上的73个软件包。该攻击与威胁行为者TeamPCP有关,利用被盗的OIDC令牌,并通过云基础设施横向传播。