Microsoft beskrev den 17 juni 2026 en Windowsbaserad kryptokampanj som varit aktiv sedan februari och kombinerar urklippskapning, stöld av seed phrases och privata nycklar, Tor kommunikation och USB spridning [2][1]. Skadlig kod kontrollerar urklippet ungefär var 500:e millisekund, byter ut kopierade plånboksadresse...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Det räcker att kopiera en kryptoadress och klistra in den på fel ställe för att en transaktion ska hamna hos angriparen. Det är precis den typen av attack som Microsoft kopplar till CryptoBandits – en Windowsbaserad så kallad clipper som varit aktiv sedan februari 2026 .
Kampanjen kombinerar flera funktioner: den manipulerar urklippet, stjäl seed phrases och privata nycklar, använder en inbyggd Tor-proxy för kommunikation och kan spridas via USB-minnen. Det gör att hotet inte bara riktas mot uppkopplade datorer, utan även kan nå system i så kallade air-gapped miljöer – nätverksisolerade miljöer där data ibland flyttas med flyttbara medier .
Skadlig kod av typen clipper övervakar det som kopieras till datorns urklipp. I den här kampanjen körs nyttolasten som ett skript via WScript och ActiveXObject . Den kontrollerar urklippet ungefär var 500:e millisekund och letar efter mönster som liknar kryptovalutaadresser.
När en adress hittas kan den ersättas med en adress som kontrolleras av angriparen. Det gäller bland annat adresser för Bitcoin, Ethereum, Tron och Monero, liksom andra kryptovalutor . Om användaren inte jämför adressen efter inklistring kan en planerad överföring därför skickas till fel plånbok.
Malwaret letar dessutom efter seed phrases – återställningsfraser som kan ge tillgång till en kryptoplånbok – samt privata nycklar som matchar plånboksrelaterade mönster .
För att göra infrastrukturen svårare att upptäcka startar malwaret en omdöpt Tor-binär, ugate.exe, i ett dolt fönster . Efter ungefär 60 sekunder, när Tor har startat, skapas ett unikt GUID för offret och den infekterade datorn registreras mot en dold kommando- och kontrollserver.
Kommunikationen går via en lokal Tor SOCKS5-proxy på localhost:9050 . Genom att använda Tor behöver angriparna inte förlita sig på en vanlig, lättidentifierad IP-adress för sin styrning och kontroll.
Den första infektionen kan komma via skadliga .lnk-genvägar på USB-enheter . När genvägen öppnas startas en maskliknande komponent som först kontrollerar om datorn redan är infekterad. Om den inte är det hämtas nyttolasten från kommando- och kontrollservern via Tor
.
Det innebär att ett infekterat USB-minne kan föra hotet vidare när det flyttas mellan datorer. I verksamheter där USB används för att överföra filer till isolerade system kan detta i praktiken skapa en bro över en annars avskild nätverksgräns .
CryptoBandits kan även skicka skärmdumpar via Tor. Dessutom kan det köra kod som angriparen skickar under pågående drift, om kommando- och kontrollservern svarar med EVAL . Det ger angriparen fler möjligheter än att bara byta ut plånboksadresser.
Microsoft Defender Experts rekommenderar flera åtgärder för att minska risken och hitta misstänkt aktivitet :
.lnk-filer från flyttbara enheter med hjälp av grupprinciper.wscript.exe och cscript.exe.curl, PowerShell eller cmd.exe.För användare är den enklaste kontrollen fortfarande att alltid jämföra hela plånboksadressen efter att den klistrats in – särskilt före större överföringar. En adress som ser rätt ut i början kan ändå ha bytts ut.
CryptoBandits är inte ett isolerat exempel. Rapporter från 2026 beskriver flera olika typer av kryptorelaterad clipper-malware och urklippskapare .
Bland de uppmärksammade fallen finns:
Pro.exe och peeek.exe Sammantaget visar rapporterna hur hotet har breddats: från enkla program som byter ut en plånboksadress till kampanjer som kombinerar skript, dold Tor-kommunikation, skärmdumpar, stöld av återställningsuppgifter och spridning via USB .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft beskrev den 17 juni 2026 en Windowsbaserad kryptokampanj som varit aktiv sedan februari och kombinerar urklippskapning, stöld av seed phrases och privata nycklar, Tor kommunikation och USB spridning [2][1].
Microsoft beskrev den 17 juni 2026 en Windowsbaserad kryptokampanj som varit aktiv sedan februari och kombinerar urklippskapning, stöld av seed phrases och privata nycklar, Tor kommunikation och USB spridning [2][1]. Skadlig kod kontrollerar urklippet ungefär var 500:e millisekund, byter ut kopierade plånboksadresser mot angriparens adresser och letar efter seed phrases och privata nycklar [2].
Microsoft Defender Experts rekommenderar bland annat att blockera körning av .lnk filer från flyttbara enheter, begränsa WScript och övervaka SOCKS5 trafik på localhost:9050 [2].