Mekanismen kan ramme adresser for blant annet Bitcoin, Ethereum, Tron og Monero. Brukeren kan dermed lime inn en adresse som ser ut til å være den riktige, uten å oppdage at den ble byttet ut i bakgrunnen. Skadevaren leter også etter mønstre som kan tilsvare seed phrases og private nøkler .
En seed phrase er rekken med ord som brukes til å gjenopprette tilgangen til en kryptolommebok. En privat nøkkel fungerer som et kryptografisk bevis på eierskap. Dersom slike opplysninger stjeles, kan konsekvensene bli langt mer alvorlige enn at én enkelt betaling sendes til feil adresse.
For å kommunisere med operatørene starter skadevaren en omdøpt Tor-binær, ugate.exe, i et skjult vindu. Den venter rundt 60 sekunder mens Tor settes opp, oppretter en unik GUID for offeret og registrerer den infiserte enheten mot en kommando- og kontrollserver på en skjult tjeneste .
Kommunikasjonen går gjennom en lokal Tor SOCKS5-proxy på localhost:9050 . Ved å bruke en slik lokal proxy kan skadevaren unngå mer tradisjonell infrastruktur basert på faste IP-adresser, noe som kan gjøre det vanskeligere å oppdage aktiviteten med enkle nettverksregler
.
Skadevaren kan også laste opp skjermbilder via Tor. Dersom kontrollserveren svarer med EVAL, kan den i tillegg kjøre kode som angriperne leverer underveis .
Den første infeksjonen kan komme gjennom ondsinnede .lnk-filer på USB-lagring . En
.lnk-fil er en Windows-snarvei, og i denne kampanjen brukes snarveien til å starte en ormkomponent. Komponenten undersøker først om maskinen allerede er infisert. Hvis ikke, henter den nyttelasten fra kontrollserveren gjennom Tor .
Dette gir skadevaren en ormaktig spredningsmekanisme. Når en infisert minnepinne flyttes fra én maskin til en annen, kan infeksjonen følge med videre. I miljøer som er fysisk eller logisk isolert fra internett – såkalte air-gapped-miljøer – kan USB-enheter dermed bli forbindelsen mellom ellers adskilte systemer .
.lnk-filer fra flyttbare stasjoner gjennom Group Policy.wscript.exe og cscript.exe.curl, PowerShell eller cmd.exe.localhost:9050.For brukere er et enkelt, men viktig kontrollpunkt å alltid kontrollere hele mottakeradressen etter at den er limt inn – før en transaksjon godkjennes. En adresse som ble kopiert fra en pålitelig kilde, er ikke nødvendigvis den samme adressen som faktisk står i feltet.
Kampanjen er del av en bredere økning i rapportert aktivitet knyttet til kryptoklippere og annen utklippstavlekapring i 2026 . Denne typen skadevare trenger ikke nødvendigvis å bryte seg inn i selve kryptotjenesten. Den angriper i stedet arbeidsflyten rundt transaksjonen – særlig øyeblikket der en lommebokadresse kopieres og limes inn.
Andre rapporterte eksempler fra samme periode omfatter:
Pro.exe og peeek.exe Samlet viser rapportene at kryptoklippere nå opptrer i flere former: som skriptbasert Windows-skadevare, med Tor-basert infrastruktur, via USB-spredning, gjennom sosiale plattformer og som Linux-verktøy som kaprer utklippstavlen .