Risikonya muncul ketika pengguna langsung menempelkan alamat itu ke kolom tujuan transaksi tanpa memeriksa ulang. Transaksi dapat terkirim ke dompet penyerang, bukan ke penerima yang dimaksud.
Malware ini juga mampu mencari dan mengambil seed phrase serta private key berdasarkan pola yang berkaitan dengan dompet kripto . Seed phrase adalah rangkaian kata pemulihan dompet, sedangkan private key merupakan kredensial rahasia untuk mengakses dan menandatangani transaksi. Keduanya harus diperlakukan seperti kunci utama aset digital.
Untuk berkomunikasi dengan server kendali dan komando atau C2, malware menjalankan berkas Tor yang telah diganti namanya menjadi ugate.exe dalam jendela tersembunyi . Malware menunggu sekitar 60 detik hingga Tor siap digunakan, lalu membuat GUID korban dan mendaftarkan perangkat yang terinfeksi ke server C2 berbasis hidden service
.
Komunikasi tersebut melewati proksi SOCKS5 lokal di localhost:9050 . Dengan cara ini, infrastruktur penyerang tidak bergantung pada alamat IP konvensional yang lebih mudah dilacak atau diblokir.
Infeksi awal dapat terjadi melalui berkas shortcut .lnk berbahaya yang disebarkan menggunakan perangkat penyimpanan USB . Saat shortcut dijalankan, komponen worm memeriksa apakah komputer sudah terinfeksi. Jika belum, komponen tersebut mengambil muatan malware dari server C2 melalui Tor
.
Pola ini membuat USB yang terinfeksi berpotensi menjadi jembatan antarperangkat. Bahkan komputer dalam lingkungan air-gapped dapat berisiko ketika USB dipindahkan dari satu mesin ke mesin lain. Pemisahan jaringan tidak otomatis melindungi perangkat jika media penyimpanan yang digunakan sebagai perantara sudah terkontaminasi.
Selain mencuri atau mengganti data clipboard, malware dapat mengunggah tangkapan layar melalui Tor . Jika server C2 mengirimkan respons
EVAL, malware juga dapat menjalankan kode yang diberikan penyerang saat runtime . Kemampuan ini memberi penyerang ruang untuk mengubah instruksi setelah perangkat korban berhasil dikuasai.
.lnk dari drive yang dapat dilepas melalui Group Policy.wscript.exe dan cscript.exe jika tidak diperlukan.curl, PowerShell, atau cmd.exe.Untuk pengguna biasa, langkah paling penting adalah memeriksa kembali alamat dompet setelah menempelkannya, terutama sebelum mengonfirmasi transaksi. Jangan mengandalkan tampilan awal alamat yang disalin; bandingkan alamat lengkap atau setidaknya bagian awal dan akhirnya.
Kampanye ini muncul di tengah meningkatnya laporan mengenai malware clipper dan pembajakan clipboard kripto pada 2026 . Beberapa operasi lain yang dilaporkan antara lain:
Pro.exe atau peeek.exe Rangkaian laporan tersebut menunjukkan bahwa clipper tidak lagi terbatas pada satu metode penyebaran. Pelaku memanfaatkan skrip Windows, infrastruktur Tor, USB, platform sosial, serta malware yang menargetkan Linux . Bagi pengguna dan administrator sistem, pemeriksaan alamat tujuan secara manual, pengendalian perangkat USB, dan pemantauan perilaku proses menjadi lapisan pertahanan penting.