微软最新的加密货币恶意软件研究指出,加密钱包是自托管中的一个关键实际弱点,也是交易可能失败的几个环节之一,微软最新的加密货币恶意软件研究指出,加密钱包是自托管中的一个关键实际弱点,也是交易可能失败的几个环节之一,

CryptoBandits恶意软件让犯罪分子利用您的USB驱动器访问加密货币钱包——微软发出警告

2026/06/22 14:55
阅读时长 18 分钟
如需对本内容提供反馈或相关疑问,请通过邮箱 crypto.news@mexc.com 联系我们。

微软最新的加密恶意软件研究指出,加密钱包是交易可能失败的多个环节之一,也是自托管中一个关键的实际弱点。

一台被入侵的 Windows 机器可以更改用户复制的地址,在转账签名前暴露助记词,或将截图和钱包上下文发送给攻击者。

在 6 月 17 日的安全博客报告中,微软表示,被检测为"CryptoBandits.A"的 CryptoBandits 恶意软件自 2026 年 2 月起开始活跃,并通过 USB 存储设备上的恶意 Windows 快捷方式文件入侵系统。

该恶意软件还会窃取钱包密钥、替换已复制的地址,并通过 Tor 与命令和控制基础设施通信。微软表示,它大约每 500 毫秒监控一次剪贴板,寻找助记词、私钥和钱包地址。

硬件钱包、地址核查和助记词使用规范仍是必要的防控措施。但如果处理钱包工作流程的终端设备遭到入侵,攻击者可能在用户察觉异常之前便已获取密钥、更改目标地址或监视屏幕内容。

CryptoSlate 此前已报道过类似的钱包窃取模式,包括 ClipBanker 式地址替换和与微软相关的钱包恶意软件。微软报告中的新内容是将 USB 传播、剪贴板窃取、Tor 路由控制以及检测行为的操作指南结合在一起。

相关阅读

加密用户遭受通过伪造 Microsoft Office 软件发起的 SourceForge 恶意软件攻击

卡巴斯基报告称,与 SourceForge 托管的恶意软件相关的事件超过 4,600 起,俄罗斯的加密用户受影响最为严重。
2025 年 4 月 9 日 · Oluwapelumi Adejumo

CryptoBandits 恶意软件如何将 USB 快捷方式转化为执行入口

微软表示,初始访问通过恶意 .lnk 文件实现,包括通过 USB 存储设备分发的快捷方式。在微软分析的案例中,该快捷方式会部署一个蠕虫组件。

随后,恶意软件扫描 USB 驱动器中的常见文档文件,如 .doc.xlsx.pdf,隐藏原始文件,并使用相同文件名创建新的快捷方式文件。

结果是一个熟悉的陷阱:用户以为在打开可移动媒体上的文档,实际上却在执行蠕虫载荷。这一行为符合 MITRE ATT&CK 所描述的通过可移动媒体复制的更广泛安全模式,但针对加密货币的后果更为直接。

用于签名、复制或核查钱包信息的机器,都会成为攻击面的一部分。

一旦恶意快捷方式运行,微软表示,恶意软件会在 C:\Users\Public\Documents 目录下投放经过混淆的 JavaScript 载荷,利用计划任务实现持久化,并保留一个专门用于向新插入的 USB 驱动器传播的任务,另一个任务则执行窃取活动。

攻击往往始于普通的文件处理操作。一个共享的 USB 驱动器、一个复制的文件,或是使用可移动媒体的旧习惯,都可能在任何钱包软件打开之前,就使处理钱包的终端设备陷入不安全状态。

这使得日常使用可移动媒体的行为,对于任何后续涉及钱包工作流程的设备而言,都成为 USB 恶意软件风险。

然而,预防方法是切实可行的。危险时刻在于快捷方式执行及其后的持久化阶段,即钱包操作开始之前。

对于进行加密货币转移的个人或团队,打开可移动媒体的设备,也可能正是之后复制充值地址、显示恢复流程或准备资金转移的设备。

对于钱包操作而言,可移动媒体管理策略已成为托管操作的一部分。将签名工作站视为通用计算机的用户或团队,将承担与该机器相关的所有文档工作流程的风险。

用于钱包活动的设备应尽量减少执行不受信任的快捷方式、脚本和载荷的途径。

攻击最初表现为 Windows 快捷方式问题,随后演变为钱包控制问题。一旦终端设备遭到入侵,用户正常的复制地址、查看屏幕和准备交易等操作,恰恰为恶意软件提供了它所设计的监控素材。

CryptoBandits 恶意软件如何将剪贴板变成交易通道

微软的分析揭示了为何在资产自托管的情况下,加密剪贴板劫持器会造成如此严重的危害。在向命令和控制服务器注册后,恶意软件进入一个持续循环,大约每半秒检查一次剪贴板。

它会搜索 12 或 24 个单词的 BIP39 助记词、Bitcoin WIF 密钥、Ethereum 密钥和加密货币地址。

微软表示,如果发现助记词或私钥,恶意软件可将其保存在本地并通过 Tor 外泄。如果检测到已复制的加密货币地址,则会将其替换为攻击者控制的地址。

对于多种地址格式,微软表示,恶意软件会尝试使替换后的地址看起来足够相似以躲避粗略检查,例如匹配部分 Bitcoin、Tron 或 Monero 地址的首字符,或仅更改某些 Bech32 格式 Bitcoin 地址的最后一个字符。

多年来,微软一直将剪贴板地址替换视为钱包盗窃问题。在 2022 年一份关于 cryware 和热钱包的报告中,该公司将剪切和替换描述为在交易完成前拦截钱包数据的技术手段。

CryptoBandits.A 报告显示,这一模式与可移动媒体传播和基于 Tor 的命令流量相结合。

官方钱包支持指南进一步凸显了托管层面的问题。MetaMask 的文档将助记词和私钥视为控制钱包的核心密钥,并单独提示用户在确认发送前核实收款地址。

CryptoBandits.A 同时针对该工作流程的两个环节:控制钱包的密钥,以及接收资金的地址。

相关阅读

微软发现针对 Chrome 加密钱包扩展程序的新型木马

新型恶意软件攻击 Google Chrome 上 20 个热门加密钱包扩展程序,带来重大网络安全风险。
2025 年 3 月 19 日 · Assad Jafri
观察到的行为 托管风险 实际应对措施
恶意 USB 快捷方式文件 普通的文件打开操作可能触发蠕虫载荷。 尽可能禁用自动运行或自动播放,并阻止从可移动驱动器执行 .lnk 文件。
剪贴板轮询与地址替换 已复制的收款地址可能在交易发送前被替换。 在可信显示设备上核验完整目标地址,避免仅依赖剪贴板记忆。
助记词与私钥提取 钱包控制密钥可能在任何链上操作发生前就已离开终端设备。 将恢复材料存放在非联网设备上,并将其泄露视为需要轮换钱包的事件。
截图上传 攻击者可查看钱包上下文、余额或恢复工作流程。 避免在通用设备上显示敏感的钱包信息。
通过 localhost:9050 路由的 Tor 命令流量 由于流量通过本地代理路由,基于目标地址的拦截变得更加困难。 排查脚本到网络的调用链、curl 活动及本地 SOCKS5 代理行为。

硬件钱包在工作流程中遗留的终端风险

这是一个针对钱包周边设备的特定终端警告。保持私钥隔离仍是抵御众多常见钱包攻击的最强防线之一。

一个错误的假设是,硬件保护覆盖了交易的每一个步骤。硬件钱包可以保护签名密钥,但无法使被入侵计算机的剪贴板变得可信。如果用户在受感染的机器上复制了交易所充值地址、付款地址或资金转移地址,恶意软件可能在用户粘贴之前就已篡改该值。

如果用户只核对几个熟悉的字符,一个专门设计得外观相似的替换地址,仍可能通过匆忙的核查。

助记词会产生更严重的故障模式。通过被入侵的 Windows 机器输入或复制的恢复短语,将面临远程入侵的风险。

微软表示,该恶意软件能够识别 BIP39 格式的助记词并将其外泄至命令和控制服务器。一旦此类密钥泄露,风险将超出单次转账尝试的范围。

对个人而言,钱包安全卫生在一定程度上就是设备安全卫生。对于由团队管理的资金,托管流程需要将终端设备行为纳入交易审批流程的一部分。

用于查看余额、准备转账、跨链资产或从交易所转移资金的机器,应与同时打开未知可移动媒体的工作站具备不同的风险定级。

有效的标准是隔离。处理钱包活动的设备应尽量减少运行脚本、打开 USB 驱动器快捷方式或通过剪贴板复制恢复材料的理由。

当工作流程依赖复制粘贴时,签名设备或可信显示屏上显示的目标地址,比浏览器或聊天窗口中显示的地址更具可信度。

如果工作站疑似遭到入侵,应对措施也随之改变。泄露的内容可能不仅仅是单笔待处理交易中的错误地址。

它还可能包括恢复材料、私钥、截图以及在同一台机器上执行的命令。这要求将修复工作推进至隔离终端设备、轮换已泄露的钱包材料,以及审查在该设备上准备的任何转账。

相关阅读

浏览器扩展程序如何将加密货币暴露于行业忽视的致命设计缺陷中,2025 年损失高达 7.13 亿美元

2025 年个人钱包黑客攻击损失达 7.13 亿美元,问题不在于用户,而在于浏览器层的最佳实践缺失。
2025 年 12 月 27 日 · Gino Matos

检测依赖行为信号

微软的缓解指南侧重于行为层面。该公司建议禁用可移动媒体的自动运行和自动播放功能,在可行情况下通过组策略阻止从可移动驱动器执行 .lnk 文件,限制对 wscript.execscript.exe 等脚本宿主的不必要使用,并审查针对混淆脚本和可疑子进程链的攻击面缩减规则。

对于安全团队而言,最有力的信号来自行为层面。微软表示,防御人员应调查脚本引擎启动 curlcmd.exe、PowerShell 或意外可执行文件的情况。

微软还特别指出,在处理敏感金融工作流程的设备上,应关注 localhost:9050 上的本地 SOCKS5 代理活动、与剪贴板相关的行为,以及 PowerShell 屏幕捕获活动。

这些信号与多项标准 ATT&CK 技术相对应,包括剪贴板数据收集、基于代理的命令和控制,以及计划任务持久化。

Microsoft Defender 还列出了针对 CryptoBandits 的检测能力,包括 Trojan:Win32/CryptoBandits.A 及相关 JavaScript 检测,以及针对可疑 JavaScript 进程、基于 curl 的数据外泄和任务计划程序活动的 EDR 覆盖。

微软的报告未披露受害者数量、确认的盗窃总额、地理分布及具体攻击者归因,这限制了对财务损失规模的评估。

从观察到的行为中得出的托管教训依然成立:钱包工作流程可能在交易到达链上之前就已遭到入侵。

最直接的启示是,加密用户和运营者应将终端设备视为钱包技术栈的一部分。USB 管控、脚本限制、地址核验和剪贴板使用规范,都是自托管安全的组成部分。

它们是交易在到达链上之前所经历的路径。

本文 CryptoBandits 恶意软件让犯罪分子利用您的 USB 驱动器访问加密钱包——微软发出警告 最早发布于 CryptoSlate。

CHZ一周暴涨28%!2022年的暴跌会重演吗?

CHZ一周暴涨28%!2022年的暴跌会重演吗?CHZ一周暴涨28%!2022年的暴跌会重演吗?

上MEXC 0费率多空双向布局,涨跌皆有应对之策!

免责声明: 本网站转载的文章均来源于公开平台,仅供参考。这些文章不代表 MEXC 的观点或意见。所有版权归原作者所有。如果您认为任何转载文章侵犯了第三方权利,请联系 crypto.news@mexc.com 以便将其删除。MEXC 不对转载文章的及时性、准确性或完整性作出任何陈述或保证,并且不对基于此类内容所采取的任何行动或决定承担责任。转载材料仅供参考,不构成任何商业、金融、法律和/或税务决策的建议、认可或依据。

世界杯预测,一单串多场,搏200倍收益!

世界杯预测,一单串多场,搏200倍收益!世界杯预测,一单串多场,搏200倍收益!

MEXC App 6.60.0 全新升级,巴西/法国/阿根廷等最多20场组合,一键轻松下注!