Microsoft обнаружила вредоносный код «Крипто-бандиты»: он незаметно скрывается на флешках и крадет криптовалюту

Microsoft виявила шкідливий код “Крипто-бандити”: він тихо живе на флешках і краде криптовалюту

Новый вид вредоносного кода, распространяющийся через USB-накопители, способен подменять адреса криптокошельков прямо во время копирования — при этом жертва ничего не замечает. Microsoft Threat Intelligence и команда экспертов Microsoft Defender опубликовали подробный технический анализ угрозы, которая активна как минимум с февраля 2026 года.


Вредоносный код получил название CryptoBandits. Антивирус Microsoft Defender определяет его как Trojan:Win32/CryptoBandits.A. Злоумышленники распространяют его через зараженные USB-носители: вредоносный код маскируется под обычные документы — файлы .doc, .xlsx и .pdf, — скрывает оригиналы и подставляет вместо них ярлыки .lnk с собственным кодом. Пользователь якобы открывает документ, а на самом деле запускает вредоносный код.

Что происходит после заражения

После запуска CryptoBandits развертывает на устройстве два компонента: модуль вируса, который автоматически заражает каждый новый USB-носитель и модуль кражи данных, постоянно работающий в фоновом режиме. Оба закрепляются в системе с помощью запланированных задач Windows и не удаляются после перезагрузки.

«Самая опасная функция — — подмена адресов криптокошельков в буфере обмена. Каждые 500 миллисекунд вредоносный код проверяет скопированный текст и, если обнаруживает адрес биткоин-кошелька, Ethereum, Tron или Monero, незаметно заменяет его на адрес злоумышленника. Подмена происходит с сохранением первых или последних символов оригинала —, чтобы не бросаться в глаза при беглом осмотре. Параллельно код сканирует буфер на наличие seed-фраз (12 и 24 слова по стандарту BIP39) и приватных ключей Ethereum и Bitcoin», — предупреждают в Microsoft.

Для связи с командным сервером CryptoBandits использует сеть Tor: на зараженное устройство устанавливается портативный Tor-клиент, и весь трафик проходит через локальный SOCKS5-прокси на порту 9050 к скрытым .onion-адресам. Благодаря этому IP-адрес оператора остается невидимым для анализа. Помимо кражи, вредоносный код каждые 10 секунд делает пять скриншотов экрана и отправляет их на сервер —, чтобы злоумышленники могли видеть балансы кошельков жертвы. По команде с сервера (тип EVAL) код выполняет произвольные инструкции на устройстве, фактически превращаясь в полноценный бэкдор.


Microsoft виявила шкідливий код “Крипто-бандити”: він тихо живе на флешках і краде криптовалюту
Источник: Microsoft

Меры безопасности и рекомендации

Microsoft рекомендует отключить функцию AutoRun для всех съемных носителей, заблокировать запуск .lnk-файлов с USB с помощью групповых политик и ограничить использование системных интерпретаторов скриптов wscript.exe и cscript.exe там, где они не нужны. Для выявления заражения следует отслеживать активность локального SOCKS5-прокси на localhost:9050, нетипичные дочерние процессы от wscript/cscript и использование curl в сочетании с PowerShell или cmd.exe.

Главный совет для владельцев криптокошельков остаётся прежним: всегда вручную сверять адрес получателя напрямую перед подтверждением транзакции — полностью, а не только первые и последние символы.

Спецпроекты

Источник: Microsoft

Теги по теме
Microsoft
Источник материала
loader
loader