17 июня 2026 года Microsoft раскрыла кампанию CryptoBandits — Windows вредонос, активный с февраля 2026 года, который сочетает перехват буфера обмена, кражу seed фраз и приватных ключей, встроенный прокси Tor и USB ра... Зловред каждые 500 мс проверяет буфер обмена и заменяет скопированные адреса кошельков (Bitcoin,...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
17 июня 2026 года Microsoft раскрыла кампанию CryptoBandits — новый Windows-вредонос, активный с февраля 2026 года . Эта программа сочетает в себе перехват буфера обмена, кражу seed-фраз и приватных ключей, встроенный прокси Tor и распространение через USB-накопители. Цель — кража криптовалюты как с подключенных к интернету, так и с изолированных систем
.
Перехват буфера обмена: Вредонос запускается через WScript (Windows Script Host) и ActiveXObject . Он проверяет содержимое буфера обмена каждые 500 миллисекунд. Если обнаруживается скопированный адрес криптокошелька (Bitcoin, Ethereum, Tron, Monero и другие), он мгновенно заменяется на адрес злоумышленника
. Кроме того, программа ищет в буфере seed-фразы (мнемонические фразы для восстановления кошелька) и приватные ключи, соответствующие определенным шаблонам
.
Связь с сервером управления через Tor: Вредонос запускает переименованный Tor-бинарник (ugate.exe) в скрытом окне. После загрузки сети Tor (около 60 секунд) он генерирует уникальный идентификатор жертвы (GUID) и регистрирует зараженное устройство на скрытом сервере управления (hidden service) . Вся связь идет через локальный SOCKS5-прокси на localhost:9050. Это позволяет избежать обнаружения по IP-адресам и традиционным методам анализа трафика
.
Распространение через USB: Изначальное заражение происходит через вредоносные файлы .lnk (ярлыки Windows), которые могут быть записаны на USB-накопитель . Ярлык запускает компонент-«червь», который проверяет, не заражена ли система. Если система чиста, он скачивает основную вредоносную нагрузку с сервера управления через Tor
. Благодаря этому механизму зловред может проникать в изолированные системы (air-gapped), которые не имеют прямого выхода в интернет: достаточно подключить зараженную флешку к такой системе
.
Дополнительные возможности: Вредонос может делать скриншоты экрана и отправлять их на сервер управления через Tor. Если сервер возвращает команду EVAL, зловред выполняет произвольный код, полученный от злоумышленников .
Эксперты Microsoft Defender рекомендуют следующий набор мер :
.lnk-файлов с USB-накопителей через групповые политики wscript.exe и cscript.exe там, где это не требуется curl, PowerShell или cmd.exe Кампания CryptoBandits — не единичный случай. Она является частью более масштабной тенденции . Среди других заметных кампаний, о которых сообщалось примерно в тот же период:
Pro.exe / peeek.exe Все эти сообщения демонстрируют, что атаки с использованием клиппер-вредоносов охватывают Windows-системы с использованием скриптов, инфраструктуру на базе Tor, распространение через USB, социальные платформы и даже Linux-системы .
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
17 июня 2026 года Microsoft раскрыла кампанию CryptoBandits — Windows вредонос, активный с февраля 2026 года, который сочетает перехват буфера обмена, кражу seed фраз и приватных ключей, встроенный прокси Tor и USB ра...
17 июня 2026 года Microsoft раскрыла кампанию CryptoBandits — Windows вредонос, активный с февраля 2026 года, который сочетает перехват буфера обмена, кражу seed фраз и приватных ключей, встроенный прокси Tor и USB ра... Зловред каждые 500 мс проверяет буфер обмена и заменяет скопированные адреса кошельков (Bitcoin, Ethereum, Tron, Monero и др.) на адреса злоумышленников.
Для связи с сервером управления используется сеть Tor (локальный прокси localhost:9050).