Ngày 17/6/2026, Microsoft công bố chiến dịch CryptoBandits – malware clipper trên Windows hoạt động từ tháng 2/2026, kết hợp đánh cắp clipboard, seed phrase, private key, Tor proxy và lây lan như sâu qua USB [2][1]. Malware giám sát clipboard mỗi 500 mili giây, thay thế địa chỉ ví Bitcoin, Ethereum, Tron, Monero… bằ...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Vào ngày 17/6/2026, Microsoft tiết lộ một chiến dịch đánh cắp tiền mã hóa trên Windows, hoạt động từ tháng 2/2026, được theo dõi với các phát hiện liên quan đến CryptoBandits . Malware kết hợp kỹ thuật chiếm quyền clipboard, đánh cắp seed phrase và private key, một proxy Tor tích hợp sẵn, và khả năng lây lan như sâu qua USB để đánh cắp tiền mã hóa ngay cả trong môi trường cách ly mạng (air-gapped)
.
Cơ chế chiếm quyền clipboard: Malware chạy dưới dạng payload script qua WScript và ActiveXObject . Nó giám sát clipboard khoảng mỗi 500 mili giây, thay thế các địa chỉ ví tiền mã hóa đã sao chép (ví dụ Bitcoin, Ethereum, Tron, Monero…) bằng địa chỉ do kẻ tấn công kiểm soát
. Malware cũng trích xuất seed phrase và private key khớp với các mẫu dữ liệu liên quan đến ví
.
Tor-based C2 evasion: Malware khởi chạy một binary Tor đã được đổi tên (ugate.exe) trong một cửa sổ ẩn, chờ khoảng 60 giây để Tor khởi tạo, tạo một GUID nạn nhân, và đăng ký thiết bị bị nhiễm với một máy chủ điều khiển dạng hidden-service . Giao tiếp với C2 diễn ra qua proxy Tor SOCKS5 cục bộ trên localhost:9050, giúp tránh bị phát hiện qua hạ tầng IP thông thường
.
Lây lan như sâu qua USB: Nhiễm ban đầu xảy ra thông qua các file shortcut .lnk độc hại được phân phối trên thiết bị lưu trữ USB . File
.lnk này kích hoạt một thành phần sâu (worm) kiểm tra xem máy đã bị nhiễm chưa và nếu chưa, nó sẽ tải payload từ C2 qua Tor . Cơ chế này cho phép malware lây lan sang các môi trường air-gapped khi USB bị nhiễm được cắm vào các máy khác
.
Khả năng bổ sung: Malware có thể tải ảnh chụp màn hình lên qua Tor và thực thi mã tùy ý do kẻ tấn công cung cấp nếu C2 trả về phản hồi EVAL .
Các chuyên gia của Microsoft Defender khuyến nghị các biện pháp giảm thiểu và săn lùng sau :
.lnk từ ổ đĩa di động qua Group Policy wscript.exe và cscript.exe curl, PowerShell, hoặc cmd.exe Chiến dịch CryptoBandits nằm trong một loạt các hoạt động clipper và chiếm quyền clipboard được báo cáo . Các chiến dịch clipper đáng chú ý khác trong giai đoạn này bao gồm:
Pro.exe / peeek.exe Tổng hợp lại, các báo cáo này cho thấy hoạt động clipper malware trải dài trên các payload Windows dạng script, hạ tầng Tor, lây lan qua USB, phân phối qua nền tảng xã hội, và tấn công clipboard trên Linux .
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Ngày 17/6/2026, Microsoft công bố chiến dịch CryptoBandits – malware clipper trên Windows hoạt động từ tháng 2/2026, kết hợp đánh cắp clipboard, seed phrase, private key, Tor proxy và lây lan như sâu qua USB [2][1].
Ngày 17/6/2026, Microsoft công bố chiến dịch CryptoBandits – malware clipper trên Windows hoạt động từ tháng 2/2026, kết hợp đánh cắp clipboard, seed phrase, private key, Tor proxy và lây lan như sâu qua USB [2][1]. Malware giám sát clipboard mỗi 500 mili giây, thay thế địa chỉ ví Bitcoin, Ethereum, Tron, Monero… bằng địa chỉ của hacker, đồng thời trích xuất seed phrase và private key [2].
Phương thức lây nhiễm ban đầu qua file .lnk độc hại trên USB; sau đó tải payload từ C2 qua Tor và có thể tự nhân bản sang các máy tính khác qua USB, kể cả trong môi trường air gapped [2].