Comunicación con el servidor de mando y control (C2) a través de Tor: El malware ejecuta un binario de Tor renombrado (ugate.exe) en una ventana oculta, espera unos 60 segundos a que Tor arranque, genera un GUID para la víctima y registra el dispositivo infectado con un servidor C2 oculto . La comunicación con el C2 fluye a través del proxy SOCKS5 local de Tor en localhost:9050, lo que ayuda a evitar la infraestructura basada en direcciones IP convencionales
.
Propagación tipo gusano por USB: La infección inicial se produce a través de archivos de acceso directo .lnk maliciosos distribuidos en dispositivos USB . El
.lnk activa un componente de tipo gusano que verifica si ya hay una infección y, si no la hay, descarga el payload desde el C2 a través de Tor . Este mecanismo permite que el malware se propague en entornos aislados (air-gapped) cuando las memorias USB infectadas se conectan a otras máquinas
.
Capacidades adicionales: El malware puede subir capturas de pantalla a través de Tor y ejecutar código arbitrario proporcionado por el atacante si el C2 devuelve una respuesta EVAL .
Los expertos de Microsoft Defender recomiendan las siguientes medidas de mitigación y búsqueda de amenazas :
.lnk desde unidades extraíbles mediante directivas de grupo (Group Policy) wscript.exe y cscript.exe curl, PowerShell o cmd.exe La campaña CryptoBandits se inscribe en un conjunto más amplio de actividades de 'clippers' y secuestradores de portapapeles reportadas en 2026 . Otras operaciones notables incluyen:
Pro.exe o peeek.exe En conjunto, estos informes muestran una actividad de malware clipper que abarca desde payloads basados en scripts para Windows, infraestructura basada en Tor, propagación por USB, distribución en redes sociales y secuestro del portapapeles en Linux .