Dropstab लोगो - क्रिसमस की सजावट के साथ पानी की बूंद के आकार को दर्शाती नीली रेखा
मार्केट कैप$2.25 T 1.57%24h वॉल्यूम$71.55 B 22.97%BTC$65,656.01 1.53%ETH$1,972.91 4.18%S&P 500$7,413.30 0.00%सोना$4,094.39 1.00%बीटीसी का दबदबा58.28%

क्रिप्टोबैंडिट्स मालवेयर अपराधियों को आपके USB ड्राइव का उपयोग करके क्रिप्टो वॉलेट तक पहुंचने की अनुमति देता है – माइक्रोसॉफ्ट ने चेतावनी दी

22 Jun, 2026द्वाराCryptoSlate
हमारे सोशल में शामिल हों

माइक्रोसॉफ्ट के नवीनतम क्रिप्टो मालवेयर शोध से पता चलता है कि क्रिप्टो वॉलेट, जो एक ऐसी जगह है जहां लेनदेन असफल हो सकता है, स्वयं-अभिरक्षा में एक प्रमुख व्यावहारिक कमजोरी है,

एक बाधित Windows मशीन उपयोगकर्ता द्वारा कॉपी किए गए पते को बदल सकती है, एक ट्रांसफ़र साइन किए जाने से पहले सीड फ़्रेज़ को उजागर कर सकती है, या स्क्रीनशॉट और वॉलेट कंटेक्स्ट को हमलावर को वापस भेज सकती है।

17 जून की सुरक्षा ब्लॉग रिपोर्ट में, माइक्रोसॉफ्ट ने कहा कि CryptoBandits मालवेयर, जिसे "CryptoBandits.A" के रूप में पहचाना गया है, फरवरी 2026 से सक्रिय है और USB स्टोरेज डिवाइस पर खतरनाक Windows शॉर्टकट फ़ाइलों के माध्यम से सिस्टम तक पहुंच गया है।

मालवेयर वॉलेट सीक्रेट्स भी चुराता है, कॉपी किए गए पते बदलता है, और Tor के माध्यम से कमांड-एंड-कंट्रोल इंफ्रास्ट्रक्चर से संचार करता है। माइक्रोसॉफ्ट ने कहा कि वह लगभग हर 500 मिलीसेकंड में क्लिपबोर्ड की निगरानी करता है और सीड फ़्रेज़, निजी कुंजियाँ और वॉलेट पते की तलाश करता है।

हार्डवेयर वॉलेट, पते की जांच और सीड फ़्रेज़ डिसिप्लिन अभी भी आवश्यक नियंत्रण हैं। लेकिन अगर वॉलेट वर्कफ़्लो को संभालने वाला एंडपॉइंट बाधित हो जाता है, तो हमलावर रहस्य देख सकता है, लक्ष्य बदल सकता है, या उपयोगकर्ता को कुछ भी गलत नज़र आने से पहले स्क्रीन का निरीक्षण कर सकता है।

CryptoSlate पहले भी आस-पास के वॉलेट चोरी के पैटर्न कवर कर चुका है, जिसमें ClipBanker तर्ज का पता बदलना और माइक्रोसॉफ्ट से जुड़ा वॉलेट मालवेयर शामिल हैं। माइक्रोसॉफ्ट की रिपोर्ट में नया तत्व USB प्रसारण, क्लिपबोर्ड चोरी, Tor रूटेड कंट्रोल और व्यवहार का पता लगाने के लिए ऑपरेशनल गाइडेंस का संयोजन है।

[

क्रिप्टो उपयोगकर्ताओं को SourceForge मालवेयर हमले में निशाना बनाया गया, फ़ेक माइक्रोसॉफ्ट ऑफ़िस सॉफ़्टवेयर के ज़रिए

संबंधित पढ़ने की सामग्री

क्रिप्टो उपयोगकर्ताओं को SourceForge मालवेयर हमले में निशाना बनाया गया, फ़ेक माइक्रोसॉफ्ट ऑफ़िस सॉफ़्टवेयर के ज़रिए

Kaspersky की रिपोर्ट के अनुसार, SourceForge होस्टेड मालवेयर से जुड़े 4,600 से अधिक घटनाएं हुईं, जिसमें रूस के क्रिप्टो उपयोगकर्ता सबसे ज़्यादा प्रभावित हुए।

9 अप्रैल, 2025 · Oluwapelumi Adejumo

](https://cryptoslate.com/crypto-users-targeted-in-sourceforge-malware-attack-via-fake-microsoft-office-softwares/)

कैसे CryptoBandits मालवेयर USB शॉर्टकट्स को एक्ज़िक्यूशन में बदल देता है

माइक्रोसॉफ्ट ने कहा कि शुरुआती पहुंच खतरनाक .lnk फ़ाइलों के माध्यम से होती है, जिसमें USB स्टोरेज डिवाइस पर वितरित शॉर्टकट शामिल हैं। माइक्रोसॉफ्ट द्वारा विश्लेषण किए गए मामलों में, शॉर्टकट एक वर्म कंपोनेंट को स्टेज करता है।

मालवेयर फिर USB ड्राइव को common document फ़ाइलों जैसे .doc, .xlsx और .pdf के लिए स्कैन करता है, मूल फ़ाइलों को छिपाता है और उन्हीं फ़ाइल नामों के साथ नई शॉर्टकट फ़ाइलें बनाता है।

इसका परिणाम एक परिचित जाल है: उपयोगकर्ता सोचता है कि वह रिमूवेबल मीडिया से एक दस्तावेज़ खोल रहा है, लेकिन वह वर्म पेलोड लॉन्च कर रहा है। यह व्यवहार MITRE ATT&CK द्वारा वर्णित व्यापक सुरक्षा पैटर्न रिमूवेबल मीडिया के माध्यम से प्रतिलिपि से मेल खाता है, लेकिन क्रिप्टो विशेष परिणाम अधिक सीधा है।

एक मशीन जो वॉलेट विवरण की साइनिंग, कॉपी या जांच के लिए इस्तेमाल की जाती है, हमले के सतह का हिस्सा बन जाती है।

एक बार खतरनाक शॉर्टकट चलने के बाद, माइक्रोसॉफ्ट ने कहा कि मालवेयर C:\Users\Public\Documents के तहत अस्पष्ट JavaScript पेलोड डालता है, परिस्थितिजन्य कार्यों का उपयोग करता है और एक कार्य को नए डाले गए USB ड्राइव में फैलाने पर केंद्रित रखता है। दूसरा कार्य चोरी की गतिविधि को चलाता है।

हमला अक्सर सामान्य फ़ाइल हैंडलिंग से शुरू होता है। एक साझा USB ड्राइव, एक कॉपी की गई फ़ाइल या पुरानी रिमूवेबल मीडिया की आदत वॉलेट हैंडलिंग एंडपॉइंट को किसी भी वॉलेट सॉफ़्टवेयर खोले जाने से पहले असुरक्षित स्थिति में डाल सकती है।

यह रूटीन रिमूवेबल मीडिया उपयोग को किसी भी डिवाइस के लिए USB मालवेयर जोखिम में बदल देता है जो बाद में वॉलेट वर्कफ़्लो से छूता है।

हालांकि, रोकथाम के तरीके व्यावहारिक हैं। खतरनाक पल शॉर्टकट एक्ज़िक्यूशन और उसके बाद की परिस्थितिजन्यता है, जब तक वॉलेट एक्शन शुरू नहीं होता।

किसी व्यक्ति या टीम के लिए क्रिप्टो चलाने के लिए, जो डिवाइस रिमूवेबल मीडिया खोलता है वही बाद में डिपॉज़िट पता कॉपी कर सकता है, रिकवरी वर्कफ़्लो दिखाता है या ट्रेज़री ट्रांसफ़र तैयार करता है।

वॉलेट ऑपरेशन के लिए, रिमूवेबल मीडिया पॉलिसी अभिरक्षा ऑपरेशन का हिस्सा बन जाती है। एक उपयोगकर्ता या डेस्क जो साइनिंग वर्कस्टेशन को जनरल पर्पस कंप्यूटर के रूप में इस्तेमाल करता है, उस मशीन से जुड़े हर दस्तावेज़ वर्कफ़्लो के जोखिम को उत्पन्न करता है।

वॉलेट गतिविधि के लिए इस्तेमाल किए जाने वाले डिवाइस में अविश्वसनीय शॉर्टकट्स, स्क्रिप्ट्स और पेलोड्स को एक्ज़िक्यूट करने के तरीके कम होने चाहिए।

हमला एक Windows शॉर्टकट समस्या के रूप में शुरू होता है और फिर वॉलेट कंट्रोल समस्या बन जाता है। एक बार एंडपॉइंट बाधित होने के बाद, उपयोगकर्ता का सामान्य पता कॉपी करने, स्क्रीन जांचने और लेनदेन तैयार करने का क्रम मालवेयर को ठीक वह सामग्री देता है जिसके लिए यह बनाया गया है।

कैसे CryptoBandits मालवेयर क्लिपबोर्ड को लेनदेन का रास्ता बनाता है

माइक्रोसॉफ्ट के विश्लेषण से पता चलता है कि जब फंड्स स्वयं-अभिरक्षा में होते हैं तो क्रिप्टो क्लिपर क्यों गंभीर हो जाता है। अपने कमांड-एंड-कंट्रोल सर्वर से रजिस्टर करने के बाद, मालवेयर एक लगातार लूप में जाता है जो हर आधे सेकंड में क्लिपबोर्ड की जांच करता है।

यह 12-या 24 शब्दों के BIP39 सीड फ़्रेज़, Bitcoin WIF कुंजियाँ, Ethereum कुंजियाँ और क्रिप्टोकरेंसी पते की तलाश करता है।

अगर यह सीड फ़्रेज़ या निजी कुंजी पाता है, तो माइक्रोसॉफ्ट का कहना है कि मालवेयर इसे स्थानीय रूप से सहेज सकता है और Tor के माध्यम से इसे बाहर निकाल सकता है। अगर यह कॉपी किया गया क्रिप्टोकरेंसी पता देखता है, तो यह उस मूल्य को हमलावर नियंत्रित पते से बदल सकता है।

कई पते प्रारूपों के लिए, माइक्रोसॉफ्ट का कहना है कि मालवेयर बदलाव को इतना समान दिखाने की कोशिश करता है कि यह आसानी से जांच से बच जाए, जैसे कि कुछ Bitcoin, Tron या Monero पतों के पहले अक्षरों को मिलाना या कुछ Bech32 शैली के Bitcoin पतों में केवल अंतिम अक्षर बदलना।

माइक्रोसॉफ्ट ने क्लिपबोर्ड पते बदलने को वॉलेट चोरी की समस्या के रूप में वर्षों से देखा है। 2022 की रिपोर्ट में क्रायवेयर और हॉट वॉलेट्स पर, कंपनी ने क्लिपिंग और स्विचिंग को लेनदेन पूरा होने से पहले वॉलेट डेटा को रोकने वाली तकनीक के रूप में वर्णित किया था।

CryptoBandits.A रिपोर्ट दिखाती है कि यह पैटर्न रिमूवेबल मीडिया फैलाव और Tor आधारित कमांड ट्रैफ़िक से जुड़ा है।

आधिकारिक वॉलेट समर्थन गाइडेंस अभिरक्षा के कोण को और तीखा करता है। MetaMask की दस्तावेज़ीकरण सीड फ़्रेज़ और निजी कुंजियाँ को वॉलेट कंट्रोल सीक्रेट्स के रूप में देखती है और उपयोगकर्ताओं को अलग से बताती है कि प्राप्तकर्ता पते की जांच करें भेजने की पुष्टि करने से पहले।

CryptoBandits.A उस वर्कफ़्लो के दोनों पक्षों को निशाना बनाता है: वॉलेट को नियंत्रित करने वाला रहस्य और फंड्स को प्राप्त करने वाला पता।

[

Microsoft ने Chrome पर क्रिप्टो वॉलेट एक्सटेंशन को निशाना बनाने वाले नए ट्रोजन का पता लगाया

संबंधित पढ़ने की सामग्री

Microsoft ने Chrome पर क्रिप्टो वॉलेट एक्सटेंशन को निशाना बनाने वाले नए ट्रोजन का पता लगाया

नए मालवेयर Google Chrome में 20 लोकप्रिय क्रिप्टो वॉलेट एक्सटेंशन पर हमला करते हैं, जिससे साइबर सुरक्षा के लिए गंभीर जोखिम पैदा होता है।

19 मार्च, 2025 · Assad Jafri

](https://cryptoslate.com/microsoft-uncovers-new-trojan-targeting-crypto-wallet-extensions/)

देखा गया व्यवहार अभिरक्षा जोखिम व्यावहारिक उपाय
खतरनाक USB शॉर्टकट फ़ाइलें एक सामान्य फ़ाइल खोलने की क्रिया वर्म पेलोड लॉन्च कर सकती है। जहां संभव हो AutoRun या AutoPlay अक्षम करें और रिमूवेबल ड्राइव से .lnk एक्ज़िक्यूशन को ब्लॉक करें।
क्लिपबोर्ड पोलिंग और पते का बदलाव एक कॉपी किया गया प्राप्तकर्ता पता लेनदेन भेजे जाने से पहले बदला जा सकता है। एक विश्वसनीय डिस्प्ले पर पूर्ण गंतव्य की जांच करें और क्लिपबोर्ड मेमोरी पर निर्भर नहीं रहें।
सीड फ़्रेज़ और निजी कुंजी निकालना वॉलेट कंट्रोल सीक्रेट्स किसी भी ऑन-चेन मूवमेंट से पहले एंडपॉइंट से बाहर निकल सकते हैं। रिकवरी सामग्री को नेटवर्क वाली मशीनों से दूर रखें और एक्सपोज़र को वॉलेट रोटेशन इवेंट के रूप में देखें।
स्क्रीनशॉट अपलोड हमलावर वॉलेट कंटेक्स्ट, बैलेंस या रिकवरी वर्कफ़्लो देख सकते हैं। सामान्य उपयोग वाली मशीनों पर संवेदनशील वॉलेट सामग्री दिखाने से बचें।
Tor रूटेड कमांड ट्रैफ़िक localhost:9050 के माध्यम से ंतव्य आधारित ब्लॉकिंग कठिन हो जाती है क्योंकि ट्रैफ़िक लोकल प्रॉक्सी के माध्यम से रूट किया जाता है। स्क्रिप्ट-टू-नेटवर्क चेन, curl गतिविधि और लोकल SOCKS5 प्रॉक्सी व्यवहार की तलाश करें।

इन्फोग्राफ़िक जो CryptoBandits.A को USB शॉर्टकट एक्ज़िक्यूशन से क्लिपबोर्ड मॉनिटरिंग, वॉलेट-सीक्रेट चोरी, Tor कमांड-एंड-कंट्रोल और सुझाए गए एंडपॉइंट नियंत्रण तक ले जाता है।

हार्डवेयर वॉलेट वर्कफ़्लो में एंडपॉइंट जोखिम छोड़ देते हैं

यह वॉलेट के आसपास के डिवाइस के बारे में एक विशेष एंडपॉइंट चेतावनी है। निजी कुंजियों को अलग रखना कई सामान्य वॉलेट हमलों से बचाने के सबसे मजबूत रक्षा उपायों में से एक है।

एक कमजोर धारणा यह है कि हार्डवेयर सुरक्षा लेनदेन के हर चरण को कवर करती है। हार्डवेयर वॉलेट साइनिंग कुंजियों की सुरक्षा कर सकते हैं, लेकिन वे एक बाधित कंप्यूटर के क्लिपबोर्ड को विश्वसनीय नहीं बना सकते। अगर उपयोगकर्ता एक संक्रमित मशीन पर एक्सचेंज डिपॉज़िट पता, एक भुगतान पता या ट्रेज़री ट्रांसफ़र पता कॉपी करता है, तो मालवेयर उपयोगकर्ता इसे पेस्ट करने से पहले मूल्य को बदल सकता है।

अगर उपयोगकर्ता केवल कुछ परिचित अक्षरों की जांच करता है, तो एक बदले हुए पते को समान दिखाने के लिए डिज़ाइन किया गया है वह भी जल्दी जांच से बच सकता है।

सीड फ़्रेज़ एक अधिक गंभीर फ़ेल्योर मोड बनाते हैं। एक रिकवरी फ़्रेज़ जो एक बाधित Windows मशीन में टाइप किया गया या कॉपी किया गया है, एक रिमोट कंप्रोमाइज़ जोखिम बन जाता है।

माइक्रोसॉफ्ट ने कहा कि मालवेयर BIP39 शैली के फ़्रेज़ की पहचान कर सकता है और इसे कमांड-एंड-कंट्रोल सर्वर पर बाहर निकाल सकता है। एक बार ऐसा रहस्य उजागर होने के बाद, जोखिम एक अकेले प्रयासित ट्रांसफ़र से आगे बढ़ जाता है।

व्यक्तियों के लिए, वॉलेट हाइजीन आंशिक रूप से डिवाइस हाइजीन है। टीमों द्वारा प्रबंधित फंड्स के लिए, अभिरक्षा प्रक्रियाओं को एंडपॉइंट व्यवहार को लेनदेन अनुमोदन प्रक्रिया का हिस्सा मानना चाहिए।

एक मशीन जो बैलेंस जांचने, ट्रांसफ़र तैयार करने, एसेट्स को ब्रिज करने या एक्सचेंज से फंड्स को ले जाने के लिए इस्तेमाल की जाती है, उसे एक अलग जोखिम प्रोफ़ाइल होनी चाहिए जो अज्ञात रिमूवेबल मीडिया भी खोलती है।

उपयोगी मानक अलगाव है। एक डिवाइस जो वॉलेट गतिविधि संभालती है, उसे स्क्रिप्ट्स चलाने, USB ड्राइव से शॉर्टकट खोलने या क्लिपबोर्ड के माध्यम से रिकवरी सामग्री कॉपी करने के लिए कम कारण होने चाहिए।

जब एक वर्कफ़्लो कॉपी-एंड-पेस्ट पर निर्भर होता है, तो साइनिंग डिवाइस या विश्वसनीय डिस्प्ले पर दिखाया गया गंतव्य ब्राउज़र या चैट विंडो में दिखाए गए पते से अधिक महत्वपूर्ण होता है।

अगर एक वर्कस्टेशन के एक्सपोज़र का संदेह है, तो उपाय भी बदल जाते हैं। एक्सपोज़र में केवल एक लंबित लेनदेन में गलत पता शामिल नहीं हो सकता।

यह रिकवरी सामग्री, निजी कुंजियाँ, स्क्रीनशॉट और एक ही मशीन पर कमांड एक्ज़िक्यूशन शामिल हो सकता है। यह एंडपॉइंट को अलग करने, एक्सपोज़र वाली वॉलेट सामग्री को रोटेट करने और उस डिवाइस पर तैयार किए गए किसी भी ट्रांसफ़र की समीक्षा करने की ओर रिमेडिएशन को बढ़ाता है।

[

कैसे ब्राउज़र एक्सटेंशन आपके क्रिप्टो को एक घातक डिज़ाइन खामी से उजागर करते हैं, जिसे उद्योग ने अनदेखा किया, 2025 में $713M का खून बहाया

संबंधित पढ़ने की सामग्री

कैसे ब्राउज़र एक्सटेंशन आपके क्रिप्टो को एक घातक डिज़ाइन खामी से उजागर करते हैं, जिसे उद्योग ने अनदेखा किया, 2025 में $713M का खून बहाया

व्यक्तिगत वॉलेट हैक्स 2025 में $713 मिलियन तक पहुंच गए, यह देखते हुए कि समस्या उपयोगकर्ता नहीं, बल्कि ब्राउज़र लेयर बेस्ट प्रैक्टिसेज़ हैं।

27 दिसंबर, 2025 · Gino Matos

](https://cryptoslate.com/how-browser-extensions-expose-your-crypto-to-a-fatal-design-flaw-that-the-industry-ignored-bleeding-713m-in-2025/)

डिटेक्शन व्यवहारिक संकेतों पर निर्भर करता है

माइक्रोसॉफ्ट की रोकथाम गाइडेंस व्यवहार पर केंद्रित है। कंपनी रिमूवेबल मीडिया के लिए AutoRun और AutoPlay अक्षम करने, Group Policy के माध्यम से रिमूवेबल ड्राइव से .lnk एक्ज़िक्यूशन को ब्लॉक करने, अनावश्यक स्क्रिप्ट होस्ट जैसे wscript.exe और cscript.exe का उपयोग प्रतिबंधित करने और अस्पष्ट स्क्रिप्ट्स और संदिग्ध चाइल्ड-प्रोसेस चेन के लिए Attack Surface Reduction नियमों की समीक्षा करने की सलाह देती है।

सुरक्षा टीमों के लिए, सबसे मजबूत संकेत व्यवहारिक हैं। माइक्रोसॉफ्ट ने कहा कि डिफेंडर्स को उन मामलों की जांच करनी चाहिए जहां स्क्रिप्ट इंजन जैसे curl, cmd.exe, PowerShell या अप्रत्याशित एक्ज़िक्यूटेबल्स को लॉन्च करते हैं।

इसने localhost:9050 पर लोकल SOCKS5 प्रॉक्सी गतिविधि, क्लिपबोर्ड से संबंधित व्यवहार और संवेदनशील वित्तीय वर्कफ़्लो संभालने वाली डिवाइस पर PowerShell स्क्रीन-कैप्चर गतिविधि को भी उजागर किया।

ये संकेत कई मानक ATT&CK तकनीकों से मेल खाते हैं, जिसमें क्लिपबोर्ड डेटा कलेक्शन, प्रॉक्सी आधारित कमांड-एंड-कंट्रोल और स्केड्यूल्ड टास्क परिस्थितिजन्यता शामिल हैं।

Microsoft Defender भी CryptoBandits के लिए डिटेक्शन क्षमता की सूची देता है, जिसमें Trojan:Win32/CryptoBandits.A और संबंधित JavaScript डिटेक्शन शामिल हैं, साथ ही संदिग्ध JavaScript प्रोसेस, curl आधारित एक्सफ़िलेशन और Task Scheduler गतिविधि के लिए EDR कवरेज भी।

माइक्रोसॉफ्ट की रिपोर्ट में पीड़ितों की संख्या, पुष्टि की गई चोरी की कुल राशि, भौगोलिक वितरण और नामित एक्टर अट्रिब्यूशन को अनावश्यक रखा गया है। यह वित्तीय नुकसान के पैमाने के बारे में किसी भी दावे को सीमित करता है।

अभिरक्षा का सबक देखे गए व्यवहार पर टिका है: एक वॉलेट वर्कफ़्लो लेनदेन के चेन तक पहुंचने से पहले ही बाधित हो सकता है।

तत्काल निष्कर्ष यह है कि क्रिप्टो उपयोगकर्ता और ऑपरेटर एंडपॉइंट्स को वॉलेट स्टैक का हिस्सा मानें। USB नियंत्रण, स्क्रिप्ट प्रतिबंध, पते की जांच और क्लिपबोर्ड डिसिप्लिन स्वयं-अभिरक्षा सुरक्षा का हिस्सा हैं।

वे लेनदेन का रास्ता है जो चेन तक पहुंचने से पहले ले जाता है।

पोस्ट CryptoBandits मालवेयर अपराधियों को आपके USB ड्राइव का उपयोग करके क्रिप्टो वॉलेट तक पहुंचने की अनुमति देता है – Microsoft चेतावनी देता है पहली बार CryptoSlate पर प्रकाशित हुआ था।

स्रोत पर इस लेख को पढ़ना जारी रखें: cryptoslate.com