Крипто-клиппер в Windows крадёт адреса и seed-фразы
Новоидентифицированное malware для перехвата cryptocurrency активно действует с February 2026, используя Windows-среды для кражи clipboard content, screen capture и подмены cryptocurrency addresses. По данным отчета, речь идет о crypto-clipper, который работает без традиционных методов installation и использует Windows Script Host вместе с ActiveX для активации встроенного Tor client в качестве канала C2-communications.
Ключевая особенность угрозы — отказ от статической IP-infrastructure в пользу более скрытного Tor-based подхода. Это осложняет attribution и затрудняет блокировку управляющих узлов, поскольку traffic маршрутизируется через localhost и скрывает конечный destination.
Двухкомпонентная архитектура: worm и clipper
ВПО использует двухкомпонентную архитектуру:
- worm — обеспечивает распространение за счет создания malicious shortcuts легитимных файлов на скомпрометированных устройствах;
- clipper — нацелен на данные, связанные с cryptocurrency, и перехватывает clipboard content пользователя.
Такой подход повышает живучесть кампании. Способность worm генерировать malicious shortcuts, привязанные к executable payloads, помогает скрытно запускать инфекционные цепочки и одновременно повышает устойчивость к detection, в том числе со стороны Microsoft Defender.
Как работает infection chain
На первом этапе clipper проверяет запущенные processes, чтобы не исполняться в среде, где могут быть запущены tools анализа, включая Task Manager. Если проверка проходит успешно, malware устанавливает связь со скрытым C2-server через локальный Tor-proxy.
Далее оно:
- polling C2-server на предмет commands;
- постоянно отслеживает clipboard на наличие addresses cryptocurrency wallets;
- ищет конфиденциальную информацию, включая seed phrases и private keys.
Отдельное внимание злоумышленники уделяют подмене данных: при обнаружении legitimate cryptocurrency address, скопированного пользователем, clipper заменяет его на адрес, находящийся под контролем attackers.
Скрытность, обфускация и закрепление
С точки зрения defense, malware использует многоуровневую strategy of obfuscation, которая затрудняет static analysis. В числе применяемых техник — Python-based obfuscation и encrypted components, которые расшифровываются только во время runtime.
Кроме того, операция минимизирует visibility своих действий за счет:
- маршрутизации traffic через localhost;
- скрытия конечного destination;
- повышения anonymity для злоумышленников.
Для закрепления в системе используются scheduled tasks, обеспечивающие работу как worm, так и stealers даже после перезагрузки системы. Среди заметных техник также отмечены monitoring clipboard и exploitation of symbolic links, что дополнительно усложняет detection.
Что делает clipper на зараженной системе
Помимо перехвата clipboard, malware выполняет screen capture через регулярные интервалы, предоставляя attacker дополнительный контекст о действиях пользователя. Это позволяет собирать визуальную информацию о транзакциях, интерфейсах wallets и других чувствительных операциях.
Управление осуществляется через локальный interface, который дает ВПО возможность получать и выполнять commands без прямого контакта с открытой IP-инфраструктурой.
«Операция минимизирует видимость своих действий за счет маршрутизации трафика через localhost, скрытия конечного пункта назначения и повышения анонимности для злоумышленников».
Рекомендации по защите
Организациям, которые хотят снизить риск подобных атак, рекомендуется сосредоточиться на поведенческой и сетевой защите. В отчете выделяются следующие меры:
- ужесточение policies выполнения scripts;
- monitoring traffic на предмет неправомерного использования локальных SOCKS proxies;
- применение behavioral analysis для связывания подозрительной script activity с признаками exfiltration или infiltration;
- контроль запуска и аномального использования Windows Script Host и ActiveX;
- поиск признаков создания malicious shortcuts и scheduled tasks.
В совокупности эти меры позволяют перейти от реактивного реагирования к proactive detection и могут помочь выявлять и блокировать подобные «легкие, но значимые» угрозы в real time.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



