微软于2026年6月17日披露了一个被称为CryptoBandits的Windows剪贴板劫持病毒活动,该病毒从2026年2月开始活跃,结合了剪贴板劫持、助记词和私钥盗取、捆绑Tor代理以及蠕虫式USB传播等多种手段 该剪贴板劫持病毒约每500毫秒监控一次剪贴板,将复制的加密货币钱包地址替换为攻击者的地址,同时还会提取符合钱包模式的正则表达式匹配的助记词和私钥 攻击向量主要通过U盘中的恶意.lnk快捷文件传播,该文件会检查系统是否已感染,若未感染则通过Tor从命令与控制服务器获取载荷,从而实现跨空气隔离环境的传播
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
2026年6月17日,微软披露了一个自2026年2月起主动攻击Windows用户的加密货币剪贴板劫持病毒活动,该活动被追踪为CryptoBandits相关检测 。该恶意软件将剪贴板劫持、助记词和私钥盗取、捆绑的Tor代理以及蠕虫式USB传播技术结合,旨在从联网环境和物理隔离环境中窃取加密货币
。
剪贴板劫持机制:该恶意软件通过WScript和ActiveXObject以脚本载荷运行 。它大约每500毫秒监控一次剪贴板,将复制的比特币、以太坊、波场、门罗币等加密货币钱包地址替换为攻击者控制的地址
。此外,它还能提取符合钱包相关模式的助记词和私钥
。
基于Tor的C2隐匿通信:恶意软件在隐藏窗口中启动一个重命名的Tor二进制文件(ugate.exe),等待约60秒让Tor建立连接,生成受害者的唯一GUID,并向一个隐藏服务的命令与控制服务器注册受感染的设备 。所有C2通信通过本地Tor SOCKS5代理(位于localhost:9050)进行,从而避开基于IP的常规基础设施检测
。
蠕虫式USB传播:初始感染通过U盘上的恶意.lnk快捷文件传播 。该.lnk文件会激活一个蠕虫组件,检查系统是否已有感染,若未感染则通过Tor从C2服务器获取载荷
。当受感染的U盘在不同机器间移动时,该机制可使病毒跨越物理隔离环境传播
。
微软Defender专家团队建议采取以下缓解措施和调查步骤 :
.lnk文件 wscript.exe和cscript.exe的不必要使用 curl、PowerShell或cmd.exe的脚本到网络的攻击链 CryptoBandits活动属于2026年报告的更广泛的加密货币剪贴板劫持病毒活动的一部分 。同期报告的另外值得注意的剪贴板劫持运营包括:
Pro.exe/peeek.exe的名义分发 综合来看,这些报告显示剪贴板劫持病毒活动已涵盖脚本驱动的Windows载荷、Tor基础设施、USB传播、社交平台分发以及针对Linux系统的剪贴板劫持 。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
微软于2026年6月17日披露了一个被称为CryptoBandits的Windows剪贴板劫持病毒活动,该病毒从2026年2月开始活跃,结合了剪贴板劫持、助记词和私钥盗取、捆绑Tor代理以及蠕虫式USB传播等多种手段
微软于2026年6月17日披露了一个被称为CryptoBandits的Windows剪贴板劫持病毒活动,该病毒从2026年2月开始活跃,结合了剪贴板劫持、助记词和私钥盗取、捆绑Tor代理以及蠕虫式USB传播等多种手段 该剪贴板劫持病毒约每500毫秒监控一次剪贴板,将复制的加密货币钱包地址替换为攻击者的地址,同时还会提取符合钱包模式的正则表达式匹配的助记词和私钥
攻击向量主要通过U盘中的恶意.lnk快捷文件传播,该文件会检查系统是否已感染,若未感染则通过Tor从命令与控制服务器获取载荷,从而实现跨空气隔离环境的传播