17 czerwca 2026 roku Microsoft ujawnił kampanię złośliwego oprogramowania dla Windows, aktywną co najmniej od lutego 2026 roku. Clipper sprawdza schowek mniej więcej co 500 milisekund i zastępuje skopiowane adresy portfeli — m.in.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
17 czerwca 2026 roku Microsoft poinformował o kampanii złośliwego oprogramowania dla Windows, działającej co najmniej od lutego 2026 roku i powiązanej z wykryciami CryptoBandits . To nie jest wyłącznie prosty „podmieniaczy” adresów. Malware łączy przejmowanie schowka, kradzież fraz seed i kluczy prywatnych, komunikację z serwerem sterującym przez dołączony komponent Tor oraz propagację przypominającą robaka za pośrednictwem pamięci USB
.
Malware uruchamia skryptowy ładunek za pomocą Windows Script Host i ActiveXObject . Następnie regularnie sprawdza zawartość schowka — mniej więcej co 500 milisekund. Gdy wykryje ciąg przypominający adres portfela kryptowalutowego, zastępuje go adresem należącym do atakujących
.
Mechanizm może dotyczyć między innymi adresów Bitcoin, Ethereum, Tron i Monero. Użytkownik może więc skopiować poprawny adres odbiorcy, wkleić go w aplikacji giełdy lub portfela, a następnie nieświadomie wysłać środki na rachunek cyberprzestępców. Malware potrafi również wyszukiwać frazy seed oraz klucze prywatne pasujące do wzorców związanych z portfelami .
Kampania wykorzystuje dołączony, przemianowany plik Tor — ugate.exe — uruchamiany w ukrytym oknie . Po uruchomieniu komponent czeka około 60 sekund na zestawienie połączenia z siecią Tor, generuje identyfikator GUID ofiary i rejestruje zainfekowane urządzenie na serwerze command and control działającym jako ukryta usługa
.
Komunikacja przechodzi przez lokalny serwer SOCKS5 pod adresem localhost:9050. Dzięki temu infrastruktura kampanii nie musi opierać się na łatwych do zablokowania, konwencjonalnych adresach IP . Sama obecność Tor Browsera nie oznacza infekcji — istotny jest kontekst, w którym proces Tor pojawia się wraz z podejrzanymi skryptami, procesami potomnymi i ruchem sieciowym.
Początkowa infekcja może nastąpić za pośrednictwem złośliwych plików skrótów .lnk zapisanych na nośniku USB . Skrót uruchamia komponent robaka, który sprawdza, czy komputer jest już zainfekowany. Jeśli nie, pobiera właściwy ładunek z serwera sterującego przez sieć Tor
.
W praktyce oznacza to możliwość przenoszenia infekcji między komputerami za pomocą zainfekowanych pendrive’ów. Zagrożenie może dotyczyć także środowisk odizolowanych od internetu, tzw. air-gapped, jeśli nośniki USB są przenoszone między takimi maszynami a innymi urządzeniami .
Możliwości malware wykraczają poza kradzież kryptowalut. Kampania potrafi przesyłać zrzuty ekranu przez Tor, a także wykonywać dowolny kod dostarczony przez atakujących, jeśli serwer sterujący zwróci odpowiedź EVAL . To zwiększa ryzyko dla urządzeń wykorzystywanych nie tylko do obsługi portfeli, lecz także do pracy z danymi finansowymi i danymi uwierzytelniającymi.
Microsoft Defender Experts wskazują na kilka działań ograniczających ryzyko i ułatwiających polowanie na ślady kampanii :
.lnk z dysków wymiennych za pomocą zasad grupy;wscript.exe i cscript.exe;curl, PowerShell albo cmd.exe;localhost:9050;W przypadku transakcji kryptowalutowych warto także ręcznie porównywać cały adres po wklejeniu, a nie zakładać, że zawartość schowka pozostała niezmieniona. Jest to podstawowa kontrola użytkownika, ale nie zastępuje ochrony urządzenia, zasad grupy ani monitoringu prowadzonego przez administratorów.
Opisana kampania wpisuje się w szerszy wzrost aktywności malware typu clipper, czyli złośliwego oprogramowania przechwytującego i modyfikującego dane w schowku . W podobnym okresie opisywano między innymi:
Pro.exe lub peeek.exe Zestawienie tych doniesień pokazuje, że zagrożenie rozwija się na kilku frontach: od skryptowych ładunków dla Windows, przez infrastrukturę opartą na Torze i infekcje przenoszone na USB, po dystrybucję w mediach społecznościowych oraz ataki na środowiska linuksowe . Dla użytkownika najważniejszy wniosek jest prosty: przy każdej transakcji trzeba zweryfikować wklejony adres, a administratorzy powinni traktować nietypowe zachowanie skryptów, nośników wymiennych i lokalnych połączeń na porcie 9050 jako sygnały wymagające sprawdzenia.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
17 czerwca 2026 roku Microsoft ujawnił kampanię złośliwego oprogramowania dla Windows, aktywną co najmniej od lutego 2026 roku.
17 czerwca 2026 roku Microsoft ujawnił kampanię złośliwego oprogramowania dla Windows, aktywną co najmniej od lutego 2026 roku. Clipper sprawdza schowek mniej więcej co 500 milisekund i zastępuje skopiowane adresy portfeli — m.in.
Microsoft zaleca m.in. wyłączenie AutoRun i AutoPlay dla nośników wymiennych, blokowanie plików .lnk z USB, ograniczenie użycia wscript.exe i cscript.exe oraz monitorowanie ruchu na localhost:9050 [2].