Microsoft разкри саморазпространяващ се malware за криптопортфейли

Malware използва USB устройства, Tor и подмяна на адреси за криптовалути

Специалистите на Microsoft предупреждават за активна кампания, насочена към притежатели на криптовалути, при която се използва зловреден код с възможности за саморазпространение и кражба на данни. Атаките се наблюдават поне от февруари и комбинират USB носители, LNK файлове и анонимната мрежа Tor, за да прикриват комуникацията с инфраструктурата на нападателите.

Заразяването започва чрез фалшиви преки пътища

Инфекцията започва, когато потребител отвори LNK файл на USB устройство. След това зловредният код изтегля допълнителни компоненти от .ONION адреси и започва локално сканиране за документи.

Оригиналните файлове се скриват, а на тяхно място се създават злонамерени преки пътища със същите имена. По този начин при всеки опит за отваряне на документ се стартира и зловредният код.

Освен това malware-ът следи за нови USB устройства и автоматично се копира върху тях, което му позволява да се разпространява подобно на компютърен червей.

Подмяна на адреси и кражба на чувствителни данни

На всеки половин секунда зловредният код проверява съдържанието на клипборда за:

  • 12- и 24-думни BIP39 seed фрази;
  • частни ключове за Ethereum и Bitcoin;
  • Bitcoin адреси от различни типове;
  • адреси за Tron и Monero.

При откриване на криптоадрес те автоматично се заменят с адреси, контролирани от нападателите. Използват се сходни символи и цифри, така че подмяната трудно да бъде забелязана при бърз преглед.

Екранни снимки и отдалечено изпълнение на код

Microsoft установява, че зловредният код прави по пет екранни снимки на всеки десет секунди и ги изпраща към командния сървър чрез инструмента curl.

Допълнително е налична функция за отдалечено изпълнение на код. Чрез специална команда нападателите могат да изтеглят и стартират JavaScript код върху заразената система.

Какви са признаците за компрометиране

Според Microsoft най-надеждните индикатори са поведенчески. Подозрителни са:

  • необичайни процеси, свързани с wscript.exe и cscript.exe;
  • неочаквано стартиране на PowerShell, cmd.exe и curl;
  • необичайни дъщерни процеси;
  • връзки към localhost:9050 и активност, свързана с Tor прокси.

Кампанията показва, че криптопортфейлите остават една от основните цели на киберпрестъпниците, а използването на преносими носители и анонимни комуникационни канали затруднява откриването на атаките.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy