Microsoft обнаружила вредоносный код «Крипто-бандиты»: он незаметно скрывается на флешках и крадет криптовалюту
Новый вид вредоносного кода, распространяющийся через USB-накопители, способен подменять адреса криптокошельков прямо во время копирования — при этом жертва ничего не замечает. Microsoft Threat Intelligence и команда экспертов Microsoft Defender опубликовали подробный технический анализ угрозы, которая активна как минимум с февраля 2026 года.
Вредоносный код получил название CryptoBandits. Антивирус Microsoft Defender определяет его как Trojan:Win32/CryptoBandits.A. Злоумышленники распространяют его через зараженные USB-носители: вредоносный код маскируется под обычные документы — файлы .doc, .xlsx и .pdf, — скрывает оригиналы и подставляет вместо них ярлыки .lnk с собственным кодом. Пользователь якобы открывает документ, а на самом деле запускает вредоносный код.
Что происходит после заражения
После запуска CryptoBandits развертывает на устройстве два компонента: модуль вируса, который автоматически заражает каждый новый USB-носитель и модуль кражи данных, постоянно работающий в фоновом режиме. Оба закрепляются в системе с помощью запланированных задач Windows и не удаляются после перезагрузки.
«Самая опасная функция — — подмена адресов криптокошельков в буфере обмена. Каждые 500 миллисекунд вредоносный код проверяет скопированный текст и, если обнаруживает адрес биткоин-кошелька, Ethereum, Tron или Monero, незаметно заменяет его на адрес злоумышленника. Подмена происходит с сохранением первых или последних символов оригинала —, чтобы не бросаться в глаза при беглом осмотре. Параллельно код сканирует буфер на наличие seed-фраз (12 и 24 слова по стандарту BIP39) и приватных ключей Ethereum и Bitcoin», — предупреждают в Microsoft.
Для связи с командным сервером CryptoBandits использует сеть Tor: на зараженное устройство устанавливается портативный Tor-клиент, и весь трафик проходит через локальный SOCKS5-прокси на порту 9050 к скрытым .onion-адресам. Благодаря этому IP-адрес оператора остается невидимым для анализа. Помимо кражи, вредоносный код каждые 10 секунд делает пять скриншотов экрана и отправляет их на сервер —, чтобы злоумышленники могли видеть балансы кошельков жертвы. По команде с сервера (тип EVAL) код выполняет произвольные инструкции на устройстве, фактически превращаясь в полноценный бэкдор.
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2Fddc2c867c0a42cafa4a9ee20cff8d7de.jpg)
Меры безопасности и рекомендации
Microsoft рекомендует отключить функцию AutoRun для всех съемных носителей, заблокировать запуск .lnk-файлов с USB с помощью групповых политик и ограничить использование системных интерпретаторов скриптов wscript.exe и cscript.exe там, где они не нужны. Для выявления заражения следует отслеживать активность локального SOCKS5-прокси на localhost:9050, нетипичные дочерние процессы от wscript/cscript и использование curl в сочетании с PowerShell или cmd.exe.
Главный совет для владельцев криптокошельков остаётся прежним: всегда вручную сверять адрес получателя напрямую перед подтверждением транзакции — полностью, а не только первые и последние символы.
Источник: Microsoft

