Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windows do kradzieży seed phrase oraz kluczy prywatnych
Scenariusz brzmi jak relikt sprzed lat. Wystarczy pendrive, skrót LNK i użytkownik, który klika plik wyglądający jak dokument. Tyle że ten schemat wcale nie umarł, tylko dorobił się paru współczesnych modyfikacji. Microsoft opisał kampanię, w której złośliwe oprogramowanie rozchodzi się przez nośniki USB, chowa prawdziwe pliki, podrzuca własne skróty i czeka na moment, gdy ofiara skopiuje adres portfela albo seed phrase.
Crypto Clipper jest groźny, bo nie wygląda jak ciężki arsenał dla APT. Bierze stary wektor z pendrive’a, dokłada Tor, schowek Windowsa i odrobinę automatyki, a potem po cichu poluje na portfele kryptowalut.
75 tysięcy urządzeń Fortinet na celowniku. Jeden wyciek i robi się nerwowo od korporacji po wojsko
Malware Crypto Clipper działa od co najmniej lutego 2026 roku i celuje w bardzo konkretny łup, a mianowicie w adresy portfeli, 12- i 24-wyrazowe frazy BIP39 (Bitcoin Improvement Proposal 39), klucze Ethereum oraz Bitcoin WIF (Wallet Import Format). Po uruchomieniu z pendrive’a ukrywa oryginalne dokumenty, tworzy ich sobowtóry w postaci plików .lnk, a do komunikacji z serwerem używa lokalnego proxy SOCKS5 i klienta Tor uruchamianego jako ugate.exe. Do tego tworzy dwa zaplanowane zadania, jedno pilnuje aktywności stealer/clippera, drugie kopiuje infekcję na kolejne nośniki USB. To nie jest finezyjny RAT z najwyższej półki, a raczej pragmatyczny złodziej danych, który przy okazji nauczył się rozprzestrzeniać po sieci.
Secure Boot po 24 czerwca 2026, czyli co wygasa, kto musi aktualizować firmware i dlaczego Linux też ma tu problem
Jeden rzut oka na adres po wklejeniu już nie wystarcza, bo malware podmienia go tak, żeby przynajmniej częściowo przypominał oryginał. W kampanii pojawia się też zdalne wykonywanie kodu przez instrukcję EVAL, więc kończy się na czymś więcej niż zwykłej podmianie schowka. Na tle marcowego StilachiRAT-a od Microsoftu nowy szkodnik wygląda skromniej, ale ma przewagę brzydką, ale bardzo praktyczną. Nie czeka na przeglądarkowe rozszerzenie czy też na duży ładunek, tylko żeruje na odruchach i wymianie plików przez USB. Czytelnicy kojarzą zapewne ten kierunek choćby z tekstów o Perfctl czy atakach supply-chain na narzędzia dla krypto. Przestępcy idą tam, gdzie leżą klucze i gdzie użytkownik działa automatycznie. Tym razem recepta też jest mało efektowna. Ważne są blokady wykonywania .lnk z nośników wymiennych, ograniczenie wscript/cscript i czujność wobec localhost:9050. Nuda? Tak. Skuteczna? Zwykle bardziej niż kolejny „inteligentny” pakiet ochronny.
Powiązane publikacje

Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży kanadyjskiemu właścicielowi Circle K. Zbieg okoliczności?
20
100 tysięcy dolarów i kilka bezczelnych promptów - tak Anthropic zmusiło swoją AI do przełomu w kryptografii
7
Google wprowadza logowanie selfie-wideo. Żywa twarz zamiast SMS-a przy odzyskiwaniu konta Google
33
AI oszukało zabezpieczenia i włamało się do infrastruktury Hugging Face. OpenAI przyznaje się do kompromitującego incydentu
43







![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [1]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_0.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [2]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_1.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [3]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_2.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [4]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_3.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [5]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_4.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [6]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_5.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [7]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_6.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [8]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_7.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [9]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_8.jpg)
![Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windowsa do kradzieży seed phrase oraz kluczy prywatnych [10]](/image/news/2026/06/19_crypto_clipper_wykorzystuje_pliki_lnk_tor_i_schowek_windowsa_do_kradziezy_seed_phrase_oraz_kluczy_prywatnych_9.jpg)





