Microsoft, 17 Haziran 2026’da Şubat 2026’dan beri aktif olan Windows tabanlı bir kripto para clipper kampanyasını açıkladı. Zararlı yazılım, panoyu yaklaşık her 500 milisaniyede kontrol ederek Bitcoin, Ethereum, Tron ve Monero gibi cüzdan adreslerini saldırganların adresleriyle değiştirebiliyor; ayrıca seed phrase v...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Microsoft, 17 Haziran 2026’da Windows sistemlerini hedefleyen ve Şubat 2026’dan beri aktif olduğu belirtilen bir kripto para hırsızlığı kampanyasını açıkladı. CryptoBandits ile ilişkilendirilen tespitlerle izlenen kampanya; pano içeriğini değiştiren bir clipper, seed phrase ve özel anahtar hırsızı, Tor üzerinden haberleşen bir komuta-kontrol yapısı ve USB sürücüler aracılığıyla yayılabilen solucan benzeri bir bileşen kullanıyor .
Bu kombinasyon, tehdidi yalnızca internete bağlı bilgisayarlarla sınırlamıyor. Bulaşmış bir USB belleğin farklı cihazlar arasında taşınması, ağdan izole edilmiş sistemlere de zararlı yazılım ulaşması için yeterli olabiliyor .
Clipper türü zararlı yazılımlar, kullanıcının panoya kopyaladığı verileri izleyerek kripto para transferlerini hedefler. Bu kampanyadaki script tabanlı payload, Windows Script Host üzerinden WScript ve ActiveXObject kullanılarak çalıştırılıyor .
Zararlı yazılım panoyu yaklaşık her 500 milisaniyede bir kontrol ediyor. Bitcoin, Ethereum, Tron, Monero ve diğer kripto paraların cüzdan adresine benzeyen bir metin tespit ettiğinde, bu adresi saldırganların kontrolündeki başka bir adresle değiştiriyor . Kullanıcı adresi kopyalayıp bir uygulamaya yapıştırdığında değişikliği fark etmezse transfer yanlış cüzdana gidebiliyor.
Tehdit yalnızca cüzdan adresleriyle sınırlı değil. Yazılım, cüzdanlarla ilişkili kalıplara uyan seed phrase’leri ve özel anahtarları da arıyor . Seed phrase, kripto cüzdanına erişimi yeniden sağlayabilen kelime dizisidir; özel anahtar ise varlıklar üzerinde işlem yapma yetkisi verir. Bu bilgilerin ele geçirilmesi, cüzdan güvenliği açısından adres değişikliğinden çok daha ciddi sonuçlar doğurabilir.
Kampanya, komuta-kontrol yani C2 iletişimi için sistemle birlikte gelen bir Tor bileşeninden yararlanıyor. Zararlı yazılım, Tor ikilisini farklı bir adla (ugate.exe) gizli bir pencerede başlatıyor ve Tor’un çalışmaya başlaması için yaklaşık 60 saniye bekliyor .
Ardından kurban cihaz için bir GUID oluşturuyor ve cihazı gizli servis üzerinden çalışan C2 sunucusuna kaydediyor. İletişim, yerel Tor SOCKS5 proxy’si olan localhost:9050 üzerinden ilerliyor . Böylece saldırgan altyapısının geleneksel IP adresleri üzerinden izlenmesini zorlaştırmayı amaçlıyor.
.lnk dosyaları USB üzerinden yayılıyorİlk bulaşma, USB depolama aygıtlarında dağıtılan kötü amaçlı .lnk kısayol dosyalarıyla gerçekleşiyor . Kullanıcı bu kısayola tıkladığında solucan benzeri bileşen devreye giriyor; sistemde mevcut bir bulaşma olup olmadığını kontrol ediyor ve yoksa payload’ı Tor üzerinden C2 sunucusundan indiriyor
.
Bu yöntem, fiziksel olarak taşınan USB bellekler üzerinden yayılım sağlıyor. Dolayısıyla internete doğrudan bağlı olmayan, başka bir deyişle air-gapped olarak izole edilmiş sistemler de bulaşmış bir USB’nin takılmasıyla risk altına girebiliyor .
Microsoft’un aktardığı ek yetenekler arasında ekran görüntülerini Tor üzerinden dışarı aktarmak da bulunuyor . Ayrıca C2 sunucusu
EVAL yanıtı gönderdiğinde, saldırganların çalışma zamanında sağladığı kodu çalıştırabiliyor . Bu özellik, tehdidin yalnızca otomatik cüzdan adresi değiştiren bir clipper olmadığını; ele geçirilmiş sistemde farklı işlemler yapabilecek daha esnek bir yapı taşıdığını gösteriyor.
Microsoft Defender Experts, hem önleyici kontroller hem de davranış odaklı tehdit avcılığı için şu adımları öneriyor :
.lnk dosyalarının çalıştırılmasını engelleyin.wscript.exe ve cscript.exe kullanımını kısıtlayın.curl, PowerShell veya cmd.exe ile kurulan şüpheli ağ bağlantılarını inceleyin.localhost:9050 üzerinde yerel SOCKS5 proxy etkinliği arayın.Özellikle güvenlik ekipleri için tek bir dosya adına veya imzaya güvenmek yerine süreç zincirlerini izlemek önemli. Windows Script Host’un şüpheli alt süreçler başlatması, kısa süre sonra yerel bir SOCKS5 proxy oluşturulması ve pano hareketlerinin yoğunlaşması birlikte değerlendirilebilecek davranışsal sinyaller arasında yer alıyor .
CryptoBandits kampanyası, 2026’da raporlanan daha geniş bir kripto para clipper ve clipboard hijacking dalgasının parçası olarak değerlendiriliyor . Bu saldırıların ortak noktası, kullanıcının transfer sırasında kopyala-yapıştır kolaylığından yararlanarak adresi fark ettirmeden değiştirmeleri.
Aynı dönemde bildirilen diğer örnekler arasında şunlar bulunuyor:
Pro.exe ve peeek.exe adlarıyla yayılan zararlı yazılımlar Bu tablo, kripto hırsızlığı tehdidinin tek bir işletim sistemi veya bulaşma yöntemiyle sınırlı kalmadığını gösteriyor. Windows script’leri, Tor destekli altyapı, USB tabanlı yayılım, sosyal platformlar ve Linux masaüstü ortamları aynı genel eğilimin farklı yüzleri olarak öne çıkıyor .
Kripto para transferlerinde en basit görünen güvenlik adımı ise hâlâ kritik: Adresi yapıştırdıktan sonra işlemi onaylamadan önce, özellikle ilk ve son karakterleri değil, mümkünse adresin tamamını cüzdan veya borsa arayüzünde yeniden kontrol etmek. Ancak CryptoBandits örneğinde bu kontrol tek başına yeterli değil; cihazın script çalıştırma davranışları, USB politikaları ve yerel Tor trafiği de kurum genelinde izlenmeli.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft, 17 Haziran 2026’da Şubat 2026’dan beri aktif olan Windows tabanlı bir kripto para clipper kampanyasını açıkladı.
Microsoft, 17 Haziran 2026’da Şubat 2026’dan beri aktif olan Windows tabanlı bir kripto para clipper kampanyasını açıkladı. Zararlı yazılım, panoyu yaklaşık her 500 milisaniyede kontrol ederek Bitcoin, Ethereum, Tron ve Monero gibi cüzdan adreslerini saldırganların adresleriyle değiştirebiliyor; ayrıca seed phrase ve özel anahtarları arıyo...
Microsoft Defender Experts; çıkarılabilir medyada AutoRun/AutoPlay’i kapatmayı, USB sürücülerindeki .lnk çalıştırılmasını engellemeyi ve localhost:9050 üzerindeki SOCKS5 proxy trafiğini izlemeyi öneriyor [2].