Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windows do kradzieży seed phrase oraz kluczy prywatnych

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windows do kradzieży seed phrase oraz kluczy prywatnychScenariusz brzmi jak relikt sprzed lat. Wystarczy pendrive, skrót LNK i użytkownik, który klika plik wyglądający jak dokument. Tyle że ten schemat wcale nie umarł, tylko dorobił się paru współczesnych modyfikacji. Microsoft opisał kampanię, w której złośliwe oprogramowanie rozchodzi się przez nośniki USB, chowa prawdziwe pliki, podrzuca własne skróty i czeka na moment, gdy ofiara skopiuje adres portfela albo seed phrase.

Crypto Clipper jest groźny, bo nie wygląda jak ciężki arsenał dla APT. Bierze stary wektor z pendrive’a, dokłada Tor, schowek Windowsa i odrobinę automatyki, a potem po cichu poluje na portfele kryptowalut.

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [1]

75 tysięcy urządzeń Fortinet na celowniku. Jeden wyciek i robi się nerwowo od korporacji po wojsko

Malware Crypto Clipper działa od co najmniej lutego 2026 roku i celuje w bardzo konkretny łup, a mianowicie w adresy portfeli, 12- i 24-wyrazowe frazy BIP39 (Bitcoin Improvement Proposal 39), klucze Ethereum oraz Bitcoin WIF (Wallet Import Format). Po uruchomieniu z pendrive’a ukrywa oryginalne dokumenty, tworzy ich sobowtóry w postaci plików .lnk, a do komunikacji z serwerem używa lokalnego proxy SOCKS5 i klienta Tor uruchamianego jako ugate.exe. Do tego tworzy dwa zaplanowane zadania, jedno pilnuje aktywności stealer/clippera, drugie kopiuje infekcję na kolejne nośniki USB. To nie jest finezyjny RAT z najwyższej półki, a raczej pragmatyczny złodziej danych, który przy okazji nauczył się rozprzestrzeniać po sieci.

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [2]

Secure Boot po 24 czerwca 2026, czyli co wygasa, kto musi aktualizować firmware i dlaczego Linux też ma tu problem

Jeden rzut oka na adres po wklejeniu już nie wystarcza, bo malware podmienia go tak, żeby przynajmniej częściowo przypominał oryginał. W kampanii pojawia się też zdalne wykonywanie kodu przez instrukcję EVAL, więc kończy się na czymś więcej niż zwykłej podmianie schowka. Na tle marcowego StilachiRAT-a od Microsoftu nowy szkodnik wygląda skromniej, ale ma przewagę brzydką, ale bardzo praktyczną. Nie czeka na przeglądarkowe rozszerzenie czy też na duży ładunek, tylko żeruje na odruchach i wymianie plików przez USB. Czytelnicy kojarzą zapewne ten kierunek choćby z tekstów o Perfctl czy atakach supply-chain na narzędzia dla krypto. Przestępcy idą tam, gdzie leżą klucze i gdzie użytkownik działa automatycznie. Tym razem recepta też jest mało efektowna. Ważne są blokady wykonywania .lnk z nośników wymiennych, ograniczenie wscript/cscript i czujność wobec localhost:9050. Nuda? Tak. Skuteczna? Zwykle bardziej niż kolejny „inteligentny” pakiet ochronny.

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [3]

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [4]

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [5]

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [6]

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [7]

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [8]

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [9]

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [10]

Źródło: Microsoft Security Blog, BleepingComputer
Bądź na bieżąco - obserwuj PurePC.pl na Google News
Zgłoś błąd
Liczba komentarzy: 2

Komentarze:

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.