Крипто-клиппер в Windows крадёт адреса и seed-фразы

Новоидентифицированное malware для перехвата cryptocurrency активно действует с February 2026, используя Windows-среды для кражи clipboard content, screen capture и подмены cryptocurrency addresses. По данным отчета, речь идет о crypto-clipper, который работает без традиционных методов installation и использует Windows Script Host вместе с ActiveX для активации встроенного Tor client в качестве канала C2-communications.

Ключевая особенность угрозы — отказ от статической IP-infrastructure в пользу более скрытного Tor-based подхода. Это осложняет attribution и затрудняет блокировку управляющих узлов, поскольку traffic маршрутизируется через localhost и скрывает конечный destination.

Двухкомпонентная архитектура: worm и clipper

ВПО использует двухкомпонентную архитектуру:

  • worm — обеспечивает распространение за счет создания malicious shortcuts легитимных файлов на скомпрометированных устройствах;
  • clipper — нацелен на данные, связанные с cryptocurrency, и перехватывает clipboard content пользователя.

Такой подход повышает живучесть кампании. Способность worm генерировать malicious shortcuts, привязанные к executable payloads, помогает скрытно запускать инфекционные цепочки и одновременно повышает устойчивость к detection, в том числе со стороны Microsoft Defender.

Как работает infection chain

На первом этапе clipper проверяет запущенные processes, чтобы не исполняться в среде, где могут быть запущены tools анализа, включая Task Manager. Если проверка проходит успешно, malware устанавливает связь со скрытым C2-server через локальный Tor-proxy.

Далее оно:

  • polling C2-server на предмет commands;
  • постоянно отслеживает clipboard на наличие addresses cryptocurrency wallets;
  • ищет конфиденциальную информацию, включая seed phrases и private keys.

Отдельное внимание злоумышленники уделяют подмене данных: при обнаружении legitimate cryptocurrency address, скопированного пользователем, clipper заменяет его на адрес, находящийся под контролем attackers.

Скрытность, обфускация и закрепление

С точки зрения defense, malware использует многоуровневую strategy of obfuscation, которая затрудняет static analysis. В числе применяемых техник — Python-based obfuscation и encrypted components, которые расшифровываются только во время runtime.

Кроме того, операция минимизирует visibility своих действий за счет:

  • маршрутизации traffic через localhost;
  • скрытия конечного destination;
  • повышения anonymity для злоумышленников.

Для закрепления в системе используются scheduled tasks, обеспечивающие работу как worm, так и stealers даже после перезагрузки системы. Среди заметных техник также отмечены monitoring clipboard и exploitation of symbolic links, что дополнительно усложняет detection.

Что делает clipper на зараженной системе

Помимо перехвата clipboard, malware выполняет screen capture через регулярные интервалы, предоставляя attacker дополнительный контекст о действиях пользователя. Это позволяет собирать визуальную информацию о транзакциях, интерфейсах wallets и других чувствительных операциях.

Управление осуществляется через локальный interface, который дает ВПО возможность получать и выполнять commands без прямого контакта с открытой IP-инфраструктурой.

«Операция минимизирует видимость своих действий за счет маршрутизации трафика через localhost, скрытия конечного пункта назначения и повышения анонимности для злоумышленников».

Рекомендации по защите

Организациям, которые хотят снизить риск подобных атак, рекомендуется сосредоточиться на поведенческой и сетевой защите. В отчете выделяются следующие меры:

  • ужесточение policies выполнения scripts;
  • monitoring traffic на предмет неправомерного использования локальных SOCKS proxies;
  • применение behavioral analysis для связывания подозрительной script activity с признаками exfiltration или infiltration;
  • контроль запуска и аномального использования Windows Script Host и ActiveX;
  • поиск признаков создания malicious shortcuts и scheduled tasks.

В совокупности эти меры позволяют перейти от реактивного реагирования к proactive detection и могут помочь выявлять и блокировать подобные «легкие, но значимые» угрозы в real time.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: