Microsoft mendedahkan pada 17 Jun 2026 kempen malware Windows yang aktif sejak Februari 2026 dan menggabungkan perampasan clipboard, pencurian frasa benih serta kunci peribadi, proksi Tor dan penyebaran seperti cecaci... Malware ini memeriksa clipboard kira kira setiap 500 milisaat untuk menggantikan alamat dompet B...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Microsoft pada 17 Jun 2026 mendedahkan kempen malware Windows yang aktif sejak Februari 2026 dan dikaitkan dengan pengesanan CryptoBandits . Malware jenis clipper ini menyasarkan transaksi mata wang kripto dengan memantau clipboard, mencuri frasa benih dan kunci peribadi, menggunakan proksi Tor untuk komunikasi serta merebak melalui pemacu USB
.
Risikonya mudah terlepas pandang: pengguna mungkin menyalin alamat dompet yang betul, tetapi malware menggantikannya sebelum alamat itu ditampal ke aplikasi bursa atau dompet. Jika pengguna tidak menyemak semula alamat tersebut, transaksi boleh dihantar kepada penyerang.
Muatan malware ini berasaskan skrip dan dijalankan melalui Windows Script Host serta ActiveXObject . Ia memeriksa clipboard kira-kira setiap 500 milisaat. Apabila menemui rentetan yang menyerupai alamat dompet kripto, malware akan menggantikannya dengan alamat yang dikawal penyerang.
Sasaran yang dikenal pasti termasuk alamat Bitcoin, Ethereum, Tron, Monero dan beberapa aset kripto lain . Malware ini turut mencari serta mengekstrak frasa benih dan kunci peribadi berdasarkan corak berkaitan dompet
. Frasa benih ialah rangkaian perkataan yang boleh digunakan untuk memulihkan atau mengakses dompet kripto, manakala kunci peribadi digunakan untuk menandatangani transaksi.
CryptoBandits membawa bersama fail binari Tor yang telah dinamakan semula sebagai ugate.exe. Ia dilancarkan dalam tetingkap tersembunyi dan menunggu kira-kira 60 saat untuk proses Tor bermula . Selepas itu, malware menjana GUID mangsa dan mendaftarkan peranti yang dijangkiti dengan pelayan arahan dan kawalan, atau C2, yang menggunakan perkhidmatan tersembunyi Tor
.
Komunikasi C2 melalui proksi SOCKS5 tempatan pada localhost:9050. Pendekatan ini membantu penyerang mengelakkan pergantungan pada infrastruktur berasaskan alamat IP biasa, sekali gus boleh menyukarkan usaha memburu sambungan mencurigakan .
Jangkitan awal boleh berlaku melalui fail pintasan .lnk yang disebarkan menggunakan peranti storan USB . Apabila pintasan berniat jahat itu dibuka, ia akan mencetuskan komponen seperti cecacing. Komponen tersebut menyemak sama ada komputer sudah dijangkiti dan, jika belum, mendapatkan muatan malware daripada C2 melalui Tor
.
Keupayaan ini amat membimbangkan dalam persekitaran yang dianggap terasing daripada rangkaian, atau air-gapped. Pemacu USB yang dijangkiti boleh menjadi jambatan fizikal apabila dipindahkan antara komputer, membolehkan malware tersebar walaupun sistem berkenaan tidak mempunyai sambungan terus ke internet .
Selain mencuri atau mengubah data clipboard, malware ini boleh memuat naik tangkapan skrin melalui Tor . Ia juga boleh melaksanakan kod yang dibekalkan penyerang ketika runtime jika pelayan C2 memberikan respons
EVAL . Keupayaan ini memberikan penyerang lebih banyak fleksibiliti selepas peranti berjaya dikuasai.
Microsoft Defender Experts mengesyorkan beberapa langkah mitigasi serta aktiviti pemburuan ancaman :
.lnk daripada pemacu boleh alih menggunakan Group Policy.wscript.exe dan cscript.exe yang tidak diperlukan.curl, PowerShell atau cmd.exe.localhost:9050.Bagi pengguna biasa, langkah paling asas tetap penting: elakkan perisian daripada sumber tidak rasmi, jangan buka pintasan USB yang mencurigakan dan sentiasa semak beberapa aksara pertama serta terakhir alamat dompet selepas menampalnya sebelum mengesahkan transaksi.
Kempen ini muncul ketika semakin banyak operasi clipper dan perampasan clipboard kripto dilaporkan pada 2026 . Antara contoh yang dilaporkan ialah:
Pro.exe dan peeek.exe Kesemua laporan ini menunjukkan bahawa ancaman clipper tidak lagi terhad kepada satu kaedah jangkitan. Ia kini merangkumi muatan Windows berasaskan skrip, infrastruktur Tor, penyebaran melalui USB, pengedaran di platform sosial dan malware yang menyasarkan persekitaran Linux .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft mendedahkan pada 17 Jun 2026 kempen malware Windows yang aktif sejak Februari 2026 dan menggabungkan perampasan clipboard, pencurian frasa benih serta kunci peribadi, proksi Tor dan penyebaran seperti cecaci...
Microsoft mendedahkan pada 17 Jun 2026 kempen malware Windows yang aktif sejak Februari 2026 dan menggabungkan perampasan clipboard, pencurian frasa benih serta kunci peribadi, proksi Tor dan penyebaran seperti cecaci... Malware ini memeriksa clipboard kira kira setiap 500 milisaat untuk menggantikan alamat dompet Bitcoin, Ethereum, Tron, Monero dan mata wang kripto lain dengan alamat milik penyerang [2].
Pakar Microsoft mengesyorkan agar organisasi mematikan AutoRun/AutoPlay, menyekat pelaksanaan fail .lnk daripada pemacu boleh alih dan memburu aktiviti proksi SOCKS5 pada localhost:9050 [2].