Najnowsze badania Microsoftu dotyczące złośliwego oprogramowania kryptograficznego wskazują na portfele kryptograficzne, które są jednym z wielu miejsc, w których transakcja może zawieść, jako kluczową praktyczną słabość w samodzielnym zarządzaniu.
Złamany komputer z systemem Windows może zmienić adres, który użytkownik skopiował, ujawnić frazę wyjściową przed podpisaniem transferu lub wysłać zrzuty ekranu i kontekst portfela z powrotem do atakującego.
W raporcie z blogu o bezpieczeństwie z 17 czerwca, Microsoft poinformował, że złośliwe oprogramowanie CryptoBandits, identyfikowane jako „CryptoBandits.A”, było aktywne od lutego 2026 roku i dotarło do systemów za pośrednictwem szkodliwych plików skrótów Windows na urządzeniach pamięci USB.
Złośliwe oprogramowanie również kradnie tajemnice portfela, zamienia kopiowane adresy i komunikuje się z infrastrukturą zarządzania za pomocą Tor. Microsoft poinformował, że monitoruje schowek co około 500 milisekund i szuka fraz wyjściowych, kluczy prywatnych oraz adresów portfeli.
Portfele sprzętowe, sprawdzanie adresów i dyscyplina dotycząca fraz wyjściowych pozostają niezbędnymi kontrolami. Jednak jeśli punkt końcowy obsługujący proces portfela zostanie skompromitowany, atakujący może zobaczyć tajemnicę, zmienić miejsce przeznaczenia lub obserwować ekran zanim użytkownik zauważy coś niepokojącego.
CryptoSlate już wcześniej opisywał powiązane schematy kradzieży portfeli, w tym zastępowanie adresów w stylu ClipBanker oraz złośliwe oprogramowanie związane z Microsoftem dla portfeli. Nowością w raporcie Microsoftu jest połączenie propagacji przez USB, kradzieży ze schowka, sterowania za pomocą Tor oraz wskazówek operacyjnych do wykrywania takiego zachowania.
[

Related Reading
Krypto-użytkownicy celem ataku złośliwego na SourceForge przez fałszywe oprogramowanie Microsoft Office
Kaspersky raportuje ponad 4600 incydentów związanych z złośliwym oprogramowaniem hostowanym na SourceForge, przy czym najbardziej dotknięci są krypto-użytkownicy z Rosji.
9 kwietnia 2025 · Oluwapelumi Adejumo
Jak złośliwe oprogramowanie CryptoBandits przekształca skróty USB w wykonanie
Microsoft poinformował, że początkowy dostęp odbywa się za pośrednictwem szkodliwych plików .lnk, w tym skrótów rozpowszechnianych na urządzeniach pamięci USB. W przypadkach analizowanych przez Microsoft, skrót uruchamia komponent robaka.
Potem złośliwe oprogramowanie skanuje dysk USB w poszukiwaniu typowych plików dokumentów, takich jak .doc, .xlsx i .pdf, ukrywa oryginały i tworzy nowe pliki skrótów o tych samych nazwach.
Rezultatem jest dobrze znany pułap: użytkownik myśli, że otwiera dokument z nośnika wymiennego, ale uruchamia ładunek robaka. Takie zachowanie odpowiada szerzej rozumianemu wzorce bezpieczeństwa MITRE ATT&CK jako replikacja przez nośniki wymienne, jednak konsekwencja specyficzna dla kryptografii jest bardziej bezpośrednia.
Urządzenie używane do podpisania, kopiowania czy sprawdzania danych portfela staje się częścią powierzchni ataku.
Po uruchomieniu szkodliwego skrótu, Microsoft poinformował, że złośliwe oprogramowanie umieszcza zakamuflowane ładunki JavaScript w C:\Users\Public\Documents, używa zaplanowanych zadań do utrzymania stałej aktywności i trzyma jedno zadanie skoncentrowane na rozprzestrzenianiu się na nowo wstawiane dyski USB. Drugie zadanie prowadzi działalność kradzieżową.
Atak często rozpoczyna się od zwykłego obsługi plików. Podzielony dysk USB, skopiowany plik czy nawyk korzystania z nośników wymiennych mogą wprowadzić punkt końcowy obsługujący portfel w niebezpieczny stan jeszcze przed otwarciem jakiejkolwiek aplikacji portfela.
To przekształca rutynowe korzystanie z nośników wymiennych w ryzyko złośliwego oprogramowania USB dla każdego urządzenia, które później dotyka procesów portfelowych.
Jednak metody zapobiegawcze są praktyczne. Ryzykownym momentem jest uruchomienie skrótu i utrzymywanie jego działania przed rozpoczęciem działań portfelowych.
Dla osoby czy zespołu pracującego z kryptografiami, urządzenie otwierające nośniki wymienne może być jednocześnie tym, które później kopiuje adres depozytu, wyświetla proces odzyskiwania czy przygotowuje transfer skarbowy.
W przypadku operacji portfelowych, polityka nośników wymiennych staje się częścią procedur zarządzania. Użytkownik czy biurko, które traktuje stanowisko podpisujące jako komputer ogólnego przeznaczenia, nabywa ryzyka każdego procesu dokumentacyjnego powiązanego z tym urządzeniem.
Urządzenia używane do działań portfelowych potrzebują mniej sposobów na uruchomienie niezaufanych skrótów, skryptów i ładunków.
Atak rozpoczyna się jako problem ze skrótami Windows, a następnie staje się problemem kontroli portfela. Po skompromitowaniu punktu końcowego normalna kolejność kopiowania adresów, sprawdzania ekranów i przygotowywania transakcji dostarcza złośliwemu oprogramowaniu dokładnie tego, na co zostało zaprojektowane.
Jak złośliwe oprogramowanie CryptoBandits robi ze schowka ścieżkę transakcji
Analiza Microsoftu pokazuje, dlaczego krypto-kliper staje się poważny, gdy środki są samodzielnie zarządzane. Po rejestracji na serwerze zarządzania, złośliwe oprogramowanie wchodzi w ciągły pętlę, która sprawdza schowek co około pół sekundy.
Szuka fraz wyjściowych BIP39 składających się z 12 lub 24 słów, kluczy WIF Bitcoin, kluczy Ethereum oraz adresów kryptowalut.
Jeśli znajdzie frazę wyjściową lub klucz prywatny, Microsoft poinformował, że złośliwe oprogramowanie może je zapisywać lokalnie i wywozić przez Tor. Jeśli zobaczy skopiowany adres kryptowaluty, może zastąpić tę wartość adresem kontrolowanym przez atakującego.
W przypadku kilku formatów adresów, Microsoft poinformował, że złośliwe oprogramowanie próbuje sprawić, by zastąpienie wyglądało wystarczająco podobnie, aby uniknąć zwykłych sprawdzeń, np. dopasowując pierwsze znaki niektórych adresów Bitcoin, Tron czy Monero, albo zmieniając tylko ostatni znak w niektórych adresach Bitcoin w stylu Bech32.
Microsoft od lat traktuje zastępowanie adresów w schowku jako problem kradzieży portfela. W raporcie z 2022 roku na temat cryware i hot wallets, firma opisała kopiowanie i zamianę jako techniki przechwytujące dane portfela przed zakończeniem transakcji.
Raport CryptoBandits.A pokazuje ten wzorzec związany z rozprzestrzenianiem się przez nośniki wymienne i ruchem komend za pomocą Tor.
Oficjalne wskazówki wsparcia portfeli uszczególniają perspektywę zarządzania. Dokumentacja MetaMask traktuje frazy wyjściowe i klucze prywatne jako tajemnice kontroli portfela i oddzielnie informuje użytkowników, aby sprawdzać adresy odbiorców przed potwierdzeniem wysłania.
CryptoBandits.A celuje w obie strony tego procesu: w tajemnicę kontrolującą portfel i w adres, który otrzymuje środki.
[

Related Reading
Microsoft odkrywa nowego trojana celującego w rozszerzenia portfeli kryptograficznych w Chrome
Nowe złośliwe oprogramowanie atakuje 20 popularnych rozszerzeń portfeli kryptograficznych w Google Chrome, stwarzając duże zagrożenia cyberbezpieczeństwa.
19 marca 2025 · Assad Jafri
](https://cryptoslate.com/microsoft-uncovers-new-trojan-targeting-crypto-wallet-extensions/)
| Zauważone zachowanie | Ryzyko zarządzania | Praktyczna odpowiedź |
|---|---|---|
| Szkodliwe pliki skrótów USB | Normalna akcja otwarcia pliku może uruchomić ładunek robaka. | Wyłącz AutoRun lub AutoPlay tam, gdzie to możliwe, i blokuj uruchamianie plików .lnk z nośników wymiennych. |
| Polowanie na schowek i zastępowanie adresów | Skopiowany adres odbiorcy może zostać zamieniony przed wysłaniem transakcji. | Sprawdź pełny adres docelowy na zaufanym wyświetlaczu i unikaj polegania wyłącznie na pamięci schowka. |
| Wydobycie fraz wyjściowych i kluczy prywatnych | Tajemnice kontroli portfela mogą opuścić punkt końcowy przed każdym ruchem na chain. | Trzymaj materiały odzyskujące poza siecią i traktuj ich ujawnienie jako ewentualną rotację portfela. |
| Przesyłanie zrzutów ekranu | Atakujący mogą widzieć kontekst portfela, salda czy procesy odzyskiwania. | Unikaj wyświetlania wrażliwych danych portfela na maszynach ogólnego użytku. |
| Ruch komend za pomocą Tor przez localhost:9050 | Blokirowanie na podstawie adresu staje się trudniejsze, ponieważ ruch jest kierowany przez lokalny proxy. | Poszukuj łańcuchów skrypt-do-sieci, aktywności curl i zachowań lokalnego proxy SOCKS5. |
Portfele sprzętowe pozostawiają ryzyko punktu końcowego w procesie
To specyficzne ostrzeżenie dotyczące urządzenia wokół portfela. Zachowanie kluczy prywatnych izolowanych pozostaje jedną z najsilniejszych form obrony przed wieloma typowymi atakami na portfele.
Słabym założeniem jest, że sprzętowa ochrona obejmuje każdy krok w transakcji. Portfele sprzętowe mogą chronić klucze podpisowe, ale nie mogą uczynić schowka skompromitowanego komputera godnym zaufania. Jeśli użytkownik skopiuje adres depozytu giełdowego, adres płatności czy adres transferu skarbowego na zainfekowanym urządzeniu, złośliwe oprogramowanie może zmienić wartość przed wklejeniem przez użytkownika.
Jeśli użytkownik sprawdzi tylko kilka znanych znaków, zastąpiony adres zaprojektowany do podobnego wyglądu może nadal przejść szybkie sprawdzenie.
Frazy wyjściowe tworzą poważniejszy tryb awarii. Frazę odzyskującą wpisaną lub skopiowaną przez skompromitowany komputer Windows staje się ryzykiem zdalnego naruszenia.
Microsoft poinformował, że złośliwe oprogramowanie może identyfikować frazy w stylu BIP39 i wywozić je na serwer zarządzania. Po ujawnieniu takiej tajemnicy, ryzyko wykracza poza pojedynczą próbę transferu.
Dla osób prywatnych higiena portfela jest częściowo higieną urządzenia. Dla funduszy zarządzanych przez zespoły, procedury zarządzania muszą traktować zachowanie punktu końcowego jako część procesu aprobaty transakcji.
Urządzenie używane do sprawdzania sald, przygotowywania transferów, łączenia aktywów czy przemieszczania środków z giełdy powinno mieć inny profil ryzyka niż stanowisko, które także otwiera nieznane nośniki wymienne.
Przydatnym standardem jest separacja. Urządzenie obsługujące portfele powinno mieć mniej powodów do uruchamiania skryptów, otwierania skrótów z dysków USB czy kopiowania materiałów odzyskujących przez schowek.
Gdy proces zależy od kopiowania i wklejania, adres wyświetlany na urządzeniu podpisanym czy zaufanym wyświetlaczu ma większą wagę niż adres widoczny w przeglądarce czy oknie czatu.
Jeśli stanowisko jest podejrzewane o ujawnienie, odpowiedź również się zmienia. Ujawnienie może obejmować więcej niż tylko zły adres w pojedynczej oczekującej transakcji.
Mogą to być materiały odzyskujące, klucze prywatne, zrzuty ekranu i wykonanie komend na tym samym urządzeniu. To przesuwa naprawę w stronę izolacji punktu końcowego, rotacji ujawnionych materiałów portfela i przeglądu wszelkich przygotowanych transferów na tym urządzeniu.
[

Related Reading
Jak rozszerzenia przeglądarki ujawniają kryptografię fatalnemu błędowi projektowemu, którego branża ignorowała, spowodując straty 713 milionów dolarów w 2025 roku
Hacki osobistych portfeli osiągnęły 713 milionów dolarów w 2025 roku, zwracając uwagę, że problemem nie są użytkownicy, lecz najlepsze praktyki warstwy przeglądarki.
27 grudnia 2025 · Gino Matos
Wykrywanie zależy od sygnałów behawioralnych
Porady Microsoftu dotyczące minimalizacji ryzyka koncentrują się na zachowaniu. Firma zaleca wyłączenie AutoRun i AutoPlay dla nośników wymiennych, blokowanie uruchamiania plików .lnk z nośników wymiennych poprzez grupową politykę tam, gdzie to możliwe, ograniczanie niepotrzebnego korzystania z hostów skryptów takich jak wscript.exe i cscript.exe oraz przeglądanie reguł redukcji powierzchni ataku dla zakamuflowanych skryptów i podejrzanych łańcuchów procesów podrzędnych.
Dla zespołów bezpieczeństwa najmocniejszymi sygnałami są zachowania. Microsoft poinformował, że defensorzy powinni badać przypadki, w których silniki skryptów uruchamiają narzędzia takie jak curl, cmd.exe, PowerShell czy nieoczekiwane pliki wykonywalne.
Podkreślił też lokalną aktywność proxy SOCKS5 na localhost:9050, zachowania związane ze schowkiem oraz aktywność screen-capture PowerShell na urządzeniach obsługujących wrażliwe procesy finansowe.
Takie sygnały zgadzają się z kilkoma standardowymi technikami ATT&CK, w tym zbieranie danych ze schowka, sterowanie komendami za pomocą proxy i utrzymanie zadań zaplanowanych.
Microsoft Defender również wymienia możliwości wykrywania CryptoBandits, w tym Trojan:Win32/CryptoBandits.A i powiązane wykrycia JavaScript, a także obszar EDR dla podejrzanych procesów JavaScript, wywozu curl i aktywności Task Scheduler.
Raport Microsoftu pozostawia liczby ofiar, potwierdzone sumy kradzieży, dystrybucję geograficzną i przypisanie aktorów imiennych nieujawnionymi. To ogranicza wszelkie twierdzenia o skali szkód finansowych.
Lekcja zarządzania polega na zaobserwowanym zachowaniu: proces portfela może zostać skompromitowany zanim transakcja dotrze do chain.
Najważniejszym wnioskiem jest to, że użytkownicy i operatorzy kryptografii powinni traktować punkty końcowe jako część układu portfela. Kontrole USB, ograniczenia skryptów, weryfikacja adresów i dyscyplina schowka są częścią bezpieczeństwa samodzielnego zarządzania.
Są one drogą, którą transakcja pokonuje przed dotarciem do chain.
Post Złośliwe oprogramowanie CryptoBandits umożliwia przestępcom korzystanie z Twojej dysku USB do dostępu do portfeli kryptograficznych – ostrzega Microsoft pojawił się po raz pierwszy na CryptoSlate.
