Новая киберугроза: как работает Crypto Clipper
Корпорация Microsoft сообщила об обнаружении вредоносного программного обеспечения Crypto Clipper. Этот самораспространяющийся червь использует USB-носители для проникновения в компьютеры пользователей, основной целью которого является хищение конфиденциальных данных криптокошельков и seed-фраз.
Механика распространения и скрытность
Процесс заражения активируется при открытии файлов-ярлыков (.lnk) на USB-диске. После запуска программа проверяет систему и, в случае отсутствия компонентов, загружает их через скрытый канал. Одной из отличительных черт Crypto Clipper является отказ от классической инфраструктуры управления (C2). Вместо этого вредоносное ПО опирается на локальный клиент сети Tor и протокол SOCKS5. Использование анонимных сетей позволяет злоумышленникам эффективно скрывать свои действия и затрудняет обнаружение источника атаки.
Методы кражи активов
Попав в систему, Crypto Clipper приступает к активному шпионажу за пользователем:
- Мониторинг буфера обмена: Программа отслеживает текстовые строки. Если в них распознаются адреса криптокошельков или сид-фразы, данные моментально отправляются хакерам.
- Захват экрана: Вредонос делает серию скриншотов, чтобы изучить контекст действий жертвы.
- Подмена транзакций: ПО способно автоматически заменять скопированный пользователем адрес на адрес, принадлежащий злоумышленникам. В результате средства уходят на сторонние счета без ведома владельца.
Рекомендации и обнаружение
По информации специалистов, Crypto Clipper маскирует свои файлы под легитимные приложения, что затрудняет ручную детекцию угрозы. Подобная функциональность объединяет возможности шпионского ПО и инструментов удаленного контроля, делая программу крайне опасной для держателей криптовалют.
«Microsoft Defender идентифицирует данную угрозу как Trojan:Win32/CryptoBandits.A и блокирует подозрительные JavaScript-процессы, связанные с этим вредоносным кодом», — отмечают в компании.
К основным признакам компрометации системы относятся запуск подозрительных процессов через скриптовые интерпретаторы, необычная сетевая активность на порту 9050, а также попытки PowerShell получить доступ к экрану или содержимому буфера обмена.
