Malware използва USB устройства, Tor и подмяна на адреси за криптовалути
Специалистите на Microsoft предупреждават за активна кампания, насочена към притежатели на криптовалути, при която се използва зловреден код с възможности за саморазпространение и кражба на данни. Атаките се наблюдават поне от февруари и комбинират USB носители, LNK файлове и анонимната мрежа Tor, за да прикриват комуникацията с инфраструктурата на нападателите.
Заразяването започва чрез фалшиви преки пътища
Инфекцията започва, когато потребител отвори LNK файл на USB устройство. След това зловредният код изтегля допълнителни компоненти от .ONION адреси и започва локално сканиране за документи.
Оригиналните файлове се скриват, а на тяхно място се създават злонамерени преки пътища със същите имена. По този начин при всеки опит за отваряне на документ се стартира и зловредният код.
Освен това malware-ът следи за нови USB устройства и автоматично се копира върху тях, което му позволява да се разпространява подобно на компютърен червей.
Подмяна на адреси и кражба на чувствителни данни
На всеки половин секунда зловредният код проверява съдържанието на клипборда за:
- 12- и 24-думни BIP39 seed фрази;
- частни ключове за Ethereum и Bitcoin;
- Bitcoin адреси от различни типове;
- адреси за Tron и Monero.
При откриване на криптоадрес те автоматично се заменят с адреси, контролирани от нападателите. Използват се сходни символи и цифри, така че подмяната трудно да бъде забелязана при бърз преглед.
Екранни снимки и отдалечено изпълнение на код
Microsoft установява, че зловредният код прави по пет екранни снимки на всеки десет секунди и ги изпраща към командния сървър чрез инструмента curl.
Допълнително е налична функция за отдалечено изпълнение на код. Чрез специална команда нападателите могат да изтеглят и стартират JavaScript код върху заразената система.
Какви са признаците за компрометиране
Според Microsoft най-надеждните индикатори са поведенчески. Подозрителни са:
- необичайни процеси, свързани с wscript.exe и cscript.exe;
- неочаквано стартиране на PowerShell, cmd.exe и curl;
- необичайни дъщерни процеси;
- връзки към localhost:9050 и активност, свързана с Tor прокси.
Кампанията показва, че криптопортфейлите остават една от основните цели на киберпрестъпниците, а използването на преносими носители и анонимни комуникационни канали затруднява откриването на атаките.









