CryptoBandits start een hernoemde Tor-binary, ugate.exe, in een verborgen venster. Daarna wacht de malware ongeveer 60 seconden totdat Tor is opgestart, maakt ze een unieke identificatiecode voor het slachtoffer aan en registreert ze het besmette apparaat bij een command-and-controlserver die via een verborgen dienst bereikbaar is .
De communicatie loopt via een lokale Tor SOCKS5-proxy op localhost:9050. Daardoor hoeven de aanvallers niet op een conventioneel, rechtstreeks IP-adres te vertrouwen, wat traditionele netwerkdetectie kan bemoeilijken . Tor zelf is geen malware; in dit geval wordt de technologie misbruikt als communicatielaag voor de schadelijke payload.
De malware kan bovendien schermafbeeldingen via Tor versturen. Ook kan de commandoserver tijdens runtime code aanleveren die wordt uitgevoerd wanneer een EVAL-respons wordt ontvangen . Daarmee beschikt de aanvaller over meer mogelijkheden dan alleen het verwisselen van walletadressen.
De eerste besmetting kan plaatsvinden via kwaadaardige .lnk-snelkoppelingen op USB-opslagmedia . Zo’n snelkoppeling start een wormcomponent. Die controleert eerst of een systeem al besmet is en haalt, wanneer dat niet het geval is, de payload via Tor op bij de commandoserver
.
Dat is vooral relevant voor zogenoemde air-gapped omgevingen: systemen die niet rechtstreeks met internet of andere netwerken zijn verbonden. Zo’n omgeving is niet automatisch veilig wanneer USB-sticks tussen computers worden verplaatst. Een geïnfecteerde stick kan de malware namelijk van een verbonden systeem naar een geïsoleerd systeem brengen .
Microsoft Defender Experts adviseren organisaties om zowel verwisselbare media als verdacht scriptgedrag strenger te controleren . Belangrijke maatregelen zijn:
.lnk-bestanden vanaf verwisselbare schijven via Group Policy wscript.exe en cscript.exe wanneer dat niet nodig is curl, PowerShell of cmd.exe Voor gebruikers blijft een eenvoudige controle eveneens belangrijk: vergelijk een geplakt walletadres volledig met het oorspronkelijk bedoelde adres voordat een transactie wordt goedgekeurd. Bij een vermoeden van besmetting is het verstandig het apparaat niet langer voor cryptotransacties te gebruiken en professionele incidentrespons in te schakelen.
De campagne staat niet op zichzelf. In 2026 zijn meerdere vormen van cryptocurrency-clippermalware en klembordkaping gemeld . Bij dit type malware draait het steeds om hetzelfde basisidee: gegevens in het klembord worden ongemerkt gelezen of aangepast om cryptotransacties om te leiden.
Voorbeelden van andere gemelde activiteiten zijn:
Pro.exe en peeek.exe Gezamenlijk laten deze meldingen zien hoe breed het dreigingsbeeld is geworden: van scriptgebaseerde Windows-malware en Tor-infrastructuur tot USB-verspreiding, socialemediadistributie en klembordkaping op Linux .