2026년 6월 17일, 마이크로소프트가 2026년 2월부터 활동한 윈도우 기반 암호화폐 클리퍼 '크립토밴디츠' 캠페인을 공개했다. 클립보드 하이재킹, 시드 프레이즈·개인키 탈취, 번들 Tor 프록시, USB 웜 전파를 결합했다 [2][1].
연구 답변

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
2026년 6월 17일, 마이크로소프트가 2026년 2월부터 활동 중인 윈도우 기반 암호화폐 클리퍼(clipper) 캠페인을 공개했다. '크립토밴디츠'(CryptoBandits) 관련 탐지로 추적되는 이 악성코드는 클립보드 하이재킹, 시드 프레이즈(seed phrase) 및 개인키 탈취, 번들 Tor 프록시, 웜과 같은 USB 전파 기능을 결합해 연결된 환경과 에어갭(air-gapped) 환경 모두에서 암호화폐를 탈취한다 .
클립보드 하이재킹 메커니즘: 악성코드는 WScript와 ActiveXObject를 통해 스크립트 기반 페이로드로 실행된다 . 약 500밀리초(0.5초)마다 클립보드를 감시하며, 복사된 비트코인(Bitcoin), 이더리움(Ethereum), 트론(Tron), 모네로(Monero) 등의 암호화폐 지갑 주소를 공격자가 통제하는 주소로 대체한다
. 또한 지갑 관련 패턴과 일치하는 시드 프레이즈와 개인키도 추출한다
.
Tor 기반 C2 회피: 악성코드는 이름이 변경된 Tor 바이너리(ugate.exe)를 숨김 창에서 실행하고, Tor가 부트스트랩될 때까지 약 60초간 대기한 후, 피해자 GUID를 생성하고 감염된 장치를 히든 서비스 명령·제어(C2) 서버에 등록한다 . C2 통신은 로컬 Tor SOCKS5 프록시(localhost:9050)를 통해 흘러가며, 기존 IP 기반 인프라를 회피한다
.
웜과 같은 USB 전파: 최초 감염은 USB 저장 장치에 유포된 악성 .lnk(바로가기) 파일을 통해 이루어진다 .
.lnk는 웜 구성 요소를 단계화(stage)하며, 기존 감염 여부를 확인하고 없으면 Tor를 통해 C2에서 페이로드를 가져온다 . 이 메커니즘은 감염된 USB 드라이브가 기기 간에 이동할 때 에어갭 환경까지 악성코드를 확산시킬 수 있다
.
추가 기능: 악성코드는 Tor를 통해 스크린샷을 업로드하며, C2가 EVAL 응답을 반환할 경우 런타임에 공격자가 제공한 임의 코드를 실행할 수 있다 .
마이크로소프트 디펜더 전문가(Microsoft Defender Experts)는 다음과 같은 완화 및 헌팅(hunting) 단계를 권장한다 :
.lnk 파일 실행을 차단한다 wscript.exe 및 cscript.exe 사용을 제한한다 curl, PowerShell 또는 cmd.exe를 포함하는 스크립트-네트워크 체인을 조사한다 크립토밴디츠 캠페인은 2026년 보고된 광범위한 암호화폐 클리퍼 및 클립보드 하이재킹 활동의 일부이다 . 이 시기 보고된 주목할 만한 다른 클리퍼 작전은 다음과 같다:
Pro.exe/peeek.exe라는 이름으로 Discord를 통해 유포 .이러한 보고서를 종합하면, 클리퍼 악성코드 활동이 스크립트 기반 윈도우 페이로드, Tor 지원 인프라, USB 기반 전파, 소셜 플랫폼 유포, 리눅스 대상 클립보드 하이재킹에 이르기까지 다양하게 확산되고 있음을 보여준다 .
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
2026년 6월 17일, 마이크로소프트가 2026년 2월부터 활동한 윈도우 기반 암호화폐 클리퍼 '크립토밴디츠' 캠페인을 공개했다. 클립보드 하이재킹, 시드 프레이즈·개인키 탈취, 번들 Tor 프록시, USB 웜 전파를 결합했다 [2][1].
2026년 6월 17일, 마이크로소프트가 2026년 2월부터 활동한 윈도우 기반 암호화폐 클리퍼 '크립토밴디츠' 캠페인을 공개했다. 클립보드 하이재킹, 시드 프레이즈·개인키 탈취, 번들 Tor 프록시, USB 웜 전파를 결합했다 [2][1]. 악성코드는 0.5초마다 클립보드를 감시해 복사된 지갑 주소를 공격자 주소로 대체하며, 지갑 관련 패턴의 시드 프레이즈와 개인키도 추출한다 [2].