מיקרוסופט חשפה ב 17 ביוני 2026 קמפיין Windows פעיל מאז פברואר, המשלב חטיפת לוח, גניבת מילות שחזור ומפתחות פרטיים, שימוש ב Tor והתפשטות דמוית תולעת דרך USB [2][1]. הנוזקה בודקת את הלוח בערך כל 500 מילישניות, מחליפה כתובות של ביטקוין, את'ריום, טרון, מונרו ומטבעות נוספים בכתובות של התוקפים [2].
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
ב-17 ביוני 2026 חשפה מיקרוסופט קמפיין נוזקה למערכות Windows, הפעיל לפי הדיווחים מאז פברואר 2026 ומזוהה עם התרעות הקשורות ל-CryptoBandits . מדובר ב-clipper — נוזקה שמתמקדת בלוח ההעתקה של המחשב — אך הקמפיין משלב גם גניבת מילות שחזור ומפתחות פרטיים, רכיב Tor מובנה והתפשטות דמוית תולעת באמצעות כונני USB
.
הנוזקה מופעלת כמטען מבוסס סקריפט באמצעות WScript ו-ActiveXObject . היא בודקת את תוכן הלוח בערך כל 500 מילישניות. כאשר המשתמש מעתיק כתובת של ארנק קריפטו, הנוזקה מזהה תבנית שמתאימה לכתובות של ביטקוין, את'ריום, טרון, מונרו ומטבעות נוספים — ומחליפה אותה בכתובת שנשלטת בידי התוקפים
.
הסכנה היא שההחלפה יכולה להתרחש לפני שהמשתמש מדביק את הכתובת בטופס העברה. אם הכתובת אינה נבדקת שוב, הכספים עלולים להישלח ליעד של התוקף במקום לנמען המקורי. לפי מיקרוסופט, הנוזקה גם מחפשת מילות שחזור — רצפי המילים שמאפשרים לשחזר ארנק — וכן מפתחות פרטיים לפי תבניות הקשורות לארנקים .
כדי להקשות על זיהוי התקשורת, הקמפיין מפעיל קובץ Tor ששמו שונה ל-ugate.exe בחלון מוסתר. לאחר המתנה של כ-60 שניות לאתחול Tor, הנוזקה יוצרת מזהה ייחודי לקורבן ורושמת את המחשב מול שרת פיקוד ושליטה (C2) המבוסס על שירות נסתר .
התקשורת עוברת דרך פרוקסי SOCKS5 מקומי בכתובת localhost:9050. כך התוקפים אינם מסתמכים על תשתית IP רגילה, והפעילות עשויה להיות קשה יותר לאיתור באמצעות כללי ניטור רשת מסורתיים .
ההדבקה הראשונית עשויה להגיע דרך קובצי קיצור דרך זדוניים מסוג .lnk, המופצים על התקני אחסון נשלפים . קובץ הקיצור מפעיל רכיב תולעת שבודק אם המחשב כבר נגוע. אם לא, הוא מוריד את המטען משרת הפיקוד והשליטה דרך Tor
.
מנגנון כזה עלול לאפשר מעבר בין מחשבים בסביבות air-gapped — מחשבים שמבודדים מהרשת — כאשר כונן USB נגוע מועבר פיזית בין המערכות. אין בכך פירוש שכל מערכת מבודדת תידבק אוטומטית, אך בידוד מהרשת לבדו אינו מגן אם משתמשים בהתקני USB משותפים .
לפי מיקרוסופט, הנוזקה יכולה להעלות צילומי מסך דרך Tor. בנוסף, אם שרת ה-C2 מחזיר תגובת EVAL, היא מסוגלת להריץ בזמן אמת קוד שסופק בידי התוקפים . יכולות אלה מרחיבות את האיום מעבר להחלפת כתובות ארנק בלבד.
Microsoft Defender Experts ממליצים על שורת פעולות לצמצום הסיכון ולזיהוי התנהגות חשודה :
.lnk מכוננים נשלפים באמצעות Group Policy.wscript.exe וב-cscript.exe.curl, PowerShell או cmd.exe.localhost:9050.עבור משתמשים שמבצעים העברות קריפטו, ההגנה הבסיסית היא לבדוק את כתובת היעד לאחר ההדבקה ולפני אישור העסקה — לא להסתמך על כך שהעתקה והדבקה שימרו את הטקסט המקורי.
CryptoBandits משתלב בשורה של דיווחים על נוזקות clipper וחוטפי לוח המתמקדות במטבעות דיגיטליים . בין הפעילות שדווחה בתקופה זו:
Pro.exe ו-peeek.exe התמונה המצטיירת היא של איום שפועל בכמה ערוצים במקביל: מטעני Windows מבוססי סקריפטים, תשתיות Tor, הפצה דרך USB, הפצה ברשתות חברתיות וחטיפת לוח במערכות Linux .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
מיקרוסופט חשפה ב 17 ביוני 2026 קמפיין Windows פעיל מאז פברואר, המשלב חטיפת לוח, גניבת מילות שחזור ומפתחות פרטיים, שימוש ב Tor והתפשטות דמוית תולעת דרך USB [2][1].
מיקרוסופט חשפה ב 17 ביוני 2026 קמפיין Windows פעיל מאז פברואר, המשלב חטיפת לוח, גניבת מילות שחזור ומפתחות פרטיים, שימוש ב Tor והתפשטות דמוית תולעת דרך USB [2][1]. הנוזקה בודקת את הלוח בערך כל 500 מילישניות, מחליפה כתובות של ביטקוין, את'ריום, טרון, מונרו ומטבעות נוספים בכתובות של התוקפים [2].
קובצי קיצור דרך זדוניים מסוג .lnk על כונני USB עלולים להעביר את ההדבקה בין מחשבים, גם בסביבות מבודדות מהרשת כאשר הכונן הנגוע מועבר ביניהם [2].