Microsoft 17. června 2026 zveřejnil informace o kampani CryptoBandits, která je aktivní nejméně od února 2026 a kombinuje únos schránky, krádež seed frází a privátních klíčů, Tor a šíření přes USB [2][1].
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Když uživatel kopíruje adresu kryptopeněženky, obvykle ji před odesláním nekontroluje znak po znaku. Právě na tuto rutinu cílí malware typu clipper. Microsoft 17. června 2026 popsal kampaň CryptoBandits, která podle jeho zjištění zasahuje zařízení s Windows nejméně od února 2026 .
Nejde jen o prosté přepsání adresy ve schránce. Popsaná varianta kombinuje krádež údajů k peněženkám, komunikaci přes síť Tor a šíření pomocí infikovaných USB disků. Díky tomu může představovat riziko i pro počítače v prostředích oddělených od běžné sítě .
Malware se spouští jako skriptový payload prostřednictvím Windows Script Host a objektu ActiveXObject . Schránku kontroluje přibližně každých 500 milisekund. Jakmile rozpozná řetězec odpovídající adrese kryptopeněženky, nahradí jej adresou ovládanou útočníkem
.
Cílem mohou být adresy pro Bitcoin, Ethereum, Tron, Monero a další kryptoměny. Uživatel pak může při vložení adresy do kryptoburzy nebo peněženky odeslat prostředky jinam, aniž by si změny všiml .
Podle Microsoftu malware zároveň vyhledává seed fráze a privátní klíče podle vzorů souvisejících s kryptopeněženkami . Seed fráze je posloupnost slov sloužící k obnovení peněženky; její odcizení může útočníkovi umožnit získat přístup k prostředkům.
Součástí malwaru je přibalený klient Tor. Ten se spouští pod změněným názvem ugate.exe v skrytém okně. Malware přibližně 60 sekund čeká, než se Tor připojí, vytvoří jedinečný identifikátor napadeného zařízení a zaregistruje jej u skrytého řídicího serveru .
Komunikace s infrastrukturou útočníků prochází přes místní SOCKS5 proxy na adrese localhost:9050 . Tento postup ztěžuje obráncům hledání běžné IP adresy řídicího serveru a může obejít tradiční kontrolu síťové komunikace založenou na známých adresách.
Použití Toru samo o sobě neznamená, že je zařízení napadené. V tomto případě je však kombinace spuštění skriptu, skrytého Tor procesu a komunikace přes port 9050 důležitým behaviorálním signálem .
První fáze infekce se šíří prostřednictvím škodlivých zástupců s příponou .lnk, které se nacházejí na USB úložištích . Po otevření zástupce se spustí komponenta s chováním počítačového červa. Ta ověří, zda už je zařízení napadené, a pokud ne, stáhne další payload z řídicího serveru přes Tor
.
To je významné zejména u takzvaných air-gapped prostředí, jejichž počítače nejsou běžně připojené k internetu ani k okolní síti. Pokud se infikovaný flash disk přenese mezi počítači, může se malware dostat i přes tuto fyzickou bariéru .
CryptoBandits podle popisu Microsoftu také odesílá snímky obrazovky prostřednictvím Toru . Řídicí server může navíc v odpovědi vrátit příkaz
EVAL, po jehož obdržení malware spustí útočníkem dodaný kód . Napadené zařízení tak může být využito nejen ke krádeži kryptoměn, ale i k dalším operacím.
Microsoft Defender Experts doporučují zaměřit se především na chování zařízení, nikoli pouze na konkrétní název souboru nebo známý otisk malwaru . Mezi doporučené kroky patří:
.lnk z USB disků wscript.exe a cscript.exe curl, PowerShell či cmd.exe Pro běžného uživatele je nejjednodušším dodatečným opatřením pečlivá kontrola celé adresy peněženky po jejím vložení. Změna jediného znaku může znamenat, že transakce zamíří k útočníkovi.
Popsaná kampaň není izolovaným případem. Zprávy z roku 2026 popisují různé varianty malwaru, které zneužívají schránku ke krádežím kryptoměn .
Mezi uváděné příklady patří:
Pro.exe a peeek.exe Dohromady tyto případy ukazují, že clipper malware se vyvíjí několika směry: od skriptových útoků na Windows přes infrastrukturu skrytou za Torem až po šíření přes USB, sociální platformy a útoky na linuxové pracovní stanice .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft 17. června 2026 zveřejnil informace o kampani CryptoBandits, která je aktivní nejméně od února 2026 a kombinuje únos schránky, krádež seed frází a privátních klíčů, Tor a šíření přes USB [2][1].
Microsoft 17. června 2026 zveřejnil informace o kampani CryptoBandits, která je aktivní nejméně od února 2026 a kombinuje únos schránky, krádež seed frází a privátních klíčů, Tor a šíření přes USB [2][1]. Malware kontroluje schránku přibližně každých 500 milisekund, nahrazuje zkopírované adresy peněženek adresami útočníků a může zaznamenávat snímky obrazovky i spouštět příkazy z řídicího serveru [2].
Bezpečnostní týmy doporučují mimo jiné zakázat automatické spouštění z vyměnitelných médií, blokovat spouštění souborů .lnk z USB a sledovat podezřelou aktivitu na localhost:9050 [2].