17 червня 2026 року Microsoft повідомила про кампанію CryptoBandits — Windows кліпер, активний із лютого, який поєднує викрадення даних із буфера обміну, seed фраз і приватних ключів, Tor проксі та поширення через USB... Шкідник перевіряє буфер обміну приблизно кожні 500 мілісекунд, замінює скопійовані адреси гаманц...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
17 червня 2026 року Microsoft повідомила про Windows-кампанію з викрадення криптовалюти, активну щонайменше з лютого. У матеріалах дослідників її пов’язують із детекціями CryptoBandits .
Це не просто шкідник, який підміняє адресу під час переказу. Він стежить за буфером обміну, шукає seed-фрази та приватні ключі, використовує вбудований Tor для зв’язку з операторами й може поширюватися між комп’ютерами через заражені USB-накопичувачі .
Шкідник запускається як скриптове навантаження через Windows Script Host і ActiveXObject . Приблизно кожні 500 мілісекунд він перевіряє буфер обміну. Якщо користувач копіює адресу криптогаманця, програма може непомітно замінити її на адресу, контрольовану зловмисниками
.
Механізм розпізнає адреси різних мереж і валют, зокрема Bitcoin, Ethereum, Tron та Monero. Окрім адрес, CryptoBandits шукає в скопійованому тексті seed-фрази й приватні ключі за шаблонами, пов’язаними з криптогаманцями .
Саме тому після вставлення адреси перед підтвердженням переказу важливо звіряти її повністю, а не покладатися лише на перші чи останні символи.
Для зв’язку з операторами шкідник запускає перейменований виконуваний файл Tor — ugate.exe — у прихованому вікні. Після цього він очікує близько 60 секунд, поки Tor ініціалізується, створює унікальний ідентифікатор зараженого пристрою та реєструє його на сервері командування й керування (C2), доступному через прихований сервіс .
З’єднання проходять через локальний SOCKS5-проксі на localhost:9050. Такий підхід ускладнює виявлення інфраструктури за звичайною IP-адресою . Водночас сам факт активності на цьому порту ще не доводить зараження: його потрібно оцінювати разом з іншими підозрілими процесами та поведінкою.
Початкове зараження може відбуватися через шкідливі ярлики .lnk, розміщені на USB-носіях . Після відкриття ярлик запускає компонент-хробак, який перевіряє, чи заражений комп’ютер. Якщо ні, він завантажує основне навантаження з C2 через Tor
.
Це створює ризик для ізольованих, або air-gapped, мереж: заражений USB-накопичувач може перенести шкідник між комп’ютерами, навіть якщо вони не мають прямого підключення до інтернету .
CryptoBandits також може передавати знімки екрана через Tor. Крім того, якщо сервер C2 повертає відповідь EVAL, шкідник здатен виконувати довільний код, наданий зловмисниками під час роботи . Це розширює загрозу далеко за межі самої підміни криптоадрес.
Microsoft Defender Experts рекомендують поєднувати превентивні налаштування з поведінковим пошуком ознак зараження :
.lnk із removable drives за допомогою групових політик;wscript.exe і cscript.exe;curl, PowerShell чи cmd.exe;Для користувачів криптогаманців базове правило залишається простим: завантажувати програми лише з офіційних джерел, не відкривати невідомі ярлики з USB і щоразу перевіряти адресу одержувача безпосередньо перед підписанням транзакції.
Кампанія вписується в ширший потік повідомлень про кліпер-шкідники та викрадачі даних із буфера обміну, які з’являлися протягом 2026 року . Серед інших прикладів дослідники описували:
Pro.exe і peeek.exe Сукупність цих випадків показує, що криптокліпери розвиваються одразу в кількох напрямках: від простого перехоплення адрес до викрадення ключів, прихованого керування через Tor, поширення через USB, соціальної інженерії та атак на Linux-системи .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
17 червня 2026 року Microsoft повідомила про кампанію CryptoBandits — Windows кліпер, активний із лютого, який поєднує викрадення даних із буфера обміну, seed фраз і приватних ключів, Tor проксі та поширення через USB...
17 червня 2026 року Microsoft повідомила про кампанію CryptoBandits — Windows кліпер, активний із лютого, який поєднує викрадення даних із буфера обміну, seed фраз і приватних ключів, Tor проксі та поширення через USB... Шкідник перевіряє буфер обміну приблизно кожні 500 мілісекунд, замінює скопійовані адреси гаманців на адреси зловмисників і може передавати знімки екрана через локальний SOCKS5 проксі на localhost:9050 [2].