Microsoft 喺 2026 年 6 月 17 日披露 CryptoBandits 攻擊行動,呢款針對 Windows 嘅加密貨幣剪貼簿病毒自同年 2 月起已經活躍,結合咗剪貼簿騎劫、錢包助記詞同私鑰偷取、內置 Tor 代理同 USB 蠕蟲式傳播。 惡意軟件每 500 毫秒監控用戶剪貼簿,一旦偵測到 Bitcoin、Ethereum、Tron、Monero 等錢包地址,就會即時換成黑客嘅地址;同時亦會識別同偷取錢包助記詞同私鑰。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the CryptoBandits malware campaign disclosed by Microsoft in June 2026, including its clipboard-hijacking mechanism targeting Bitcoi. Article summary: On June 17, 2026, Microsoft disclosed a Windows-based cryptocurrency clipper campaign active since February 2026, tracked with CryptoBandits-related detections [2][1]. The malware combines clipboard hijacking, seed phras. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
2026 年 6 月 17 日,Microsoft 公開一個由 2026 年 2 月開始活躍嘅 Windows 加密貨幣剪貼簿攻擊行動,內部追蹤為 CryptoBandits 。呢款惡意軟件將剪貼簿騎劫、助記詞同私鑰偷取、內置 Tor 代理,以及蠕蟲式 USB 傳播結合埋一齊,喺有上網同離線嘅環境都偷到加密貨幣
。
剪貼簿騎劫機制:呢個惡意軟件以 WScript 同 ActiveXObject 執行指令稿 。佢大約每 500 毫秒就監控一次剪貼簿,將用戶複製嘅加密貨幣錢包地址(包括 Bitcoin、Ethereum、Tron、Monero 等)換成黑客控制嘅地址
。同時,佢仲會偵測同偷取符合錢包格式嘅助記詞同私鑰
。
經 Tor 隱藏 C2 通訊:惡意軟件會用一個改名做 ugate.exe 嘅 Tor 程式,開一個隱藏視窗,等大約 60 秒等 Tor 連線成功,然後產生一個受害者 GUID,再將受感染裝置註冊到一個隱藏服務嘅 C2 伺服器 。所有 C2 通訊都經本機 Tor SOCKS5 代理(localhost:9050)進行,避開傳統 IP 架構
。
蠕蟲式 USB 傳播:最初嘅感染係經 USB 儲存裝置上嘅惡意 .lnk 捷徑檔案 。呢個
.lnk 會執行一個蠕蟲元件,檢查有冇已經中招,如果冇嘅話就經 Tor 由 C2 下載真正嘅惡意軟件 。呢個機制令到惡意軟件可以透過 USB 手指喺唔同電腦之間傳播,就算係離線環境都走得甩
。
Microsoft Defender 專家建議採取以下措施 :
.lnk 檔案 wscript.exe 同 cscript.exe curl、PowerShell 或 cmd.exe 嘅指令稿到網絡攻擊鏈 CryptoBandits 行動並唔係獨立事件,而係 2026 年加密貨幣剪貼簿惡意軟件浪潮嘅一部分 。同期仲有其他值得留意嘅攻擊:
Pro.exe 或 peeek.exe 傳播 總括嚟講,呢啲報告顯示剪貼簿惡意軟件嘅攻擊手法越來越多元化,涵蓋 Windows 指令稿、Tor 通訊、USB 傳播、社交平台散播,甚至 Linux 系統 。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Microsoft 喺 2026 年 6 月 17 日披露 CryptoBandits 攻擊行動,呢款針對 Windows 嘅加密貨幣剪貼簿病毒自同年 2 月起已經活躍,結合咗剪貼簿騎劫、錢包助記詞同私鑰偷取、內置 Tor 代理同 USB 蠕蟲式傳播。
Microsoft 喺 2026 年 6 月 17 日披露 CryptoBandits 攻擊行動,呢款針對 Windows 嘅加密貨幣剪貼簿病毒自同年 2 月起已經活躍,結合咗剪貼簿騎劫、錢包助記詞同私鑰偷取、內置 Tor 代理同 USB 蠕蟲式傳播。 惡意軟件每 500 毫秒監控用戶剪貼簿,一旦偵測到 Bitcoin、Ethereum、Tron、Monero 等錢包地址,就會即時換成黑客嘅地址;同時亦會識別同偷取錢包助記詞同私鑰。
CryptoBandits 會經 Tor 連接隱藏服務嘅 C2 伺服器,傳送流量經 localhost:9050,避開傳統 IP 架構;亦會將截圖經 Tor 上傳,甚至可以執行黑客遠端傳來嘅任意程式碼。