Логотип DropsTab - синя лінія у формі краплі з різдвяними прикрасами
Ринкова капіталізація$2.25 T 1.57%Об'єм за 24г$71.55 B 22.97%BTC$65,656.01 1.53%ETH$1,972.91 4.18%S&P 500$7,413.30 0.00%Золото$4,094.39 1.00%Домінація BTC 58.28%

Шкідливе ПЗ CryptoBandits дозволяє злочинцям використовувати ваш USB-диск для доступу до криптовалютних гаманців – попереджає Microsoft

22 Jun, 2026відCryptoSlate
Приєднуйтесь до наших соцмереж

Останнє дослідження Microsoft щодо криптовалютних шкідливих програм вказує на криптовалютні гаманці — один із кількох місць, де транзакція може зазнати невдачі, як на ключовий практичний недолік самостійного зберігання,

Порушена Windows-машина може змінити адресу, яку скопіював користувач, розкрити сімейну фразу до підписання переказу або надіслати знімки екрана та контекст гаманця назад зловмиснику.

У доповіді блогу про безпеку від 17 червня, Microsoft повідомила, що шкідлива програма CryptoBandits, виявлена як «CryptoBandits.A», була активною з лютого 2026 року й потрапляла в системи через шкідливі файли ярликів Windows на USB-накопичувачах.

Шкідлива програма також краде секрети гаманця, замінює скопійовані адреси та спілкується з командно-контрольною інфраструктурою через Tor. Microsoft заявила, що слідкує за буфером обміну приблизно кожні 500 мілісекунд і шукає сімейні фрази, приватні ключі та адреси гаманця.

Апаратні гаманці, перевірка адрес та дотримання сімейних фраз залишаються необхідними заходами контролю. Але якщо точка завершення, що обробляє робочий процес гаманця, порушена, зловмисник може побачити секрет, змінити місце призначення або спостерігати за екраном, поки користувач не помітить неправильного.

CryptoSlate раніше висвітлювала суміжні схеми крадіжки гаманців, у тому числі заміну адреси в стилі ClipBanker та шкідливу програму для гаманців, пов’язану з Microsoft. Новим у доповіді Microsoft є поєднання поширення через USB, крадіжки з буфера обміну, управління через Tor та оперативні рекомендації щодо виявлення цього поведінки.

[

Крипто-користувачів атакують через шкідливу програму SourceForge через фальшиві програми Microsoft Office

Пов’язане читання

Крипто-користувачів атакують через шкідливу програму SourceForge через фальшиві програми Microsoft Office

Kaspersky повідомляє про понад 4 600 інцидентів, пов’язаних із шкідливими програмами, розміщеними на SourceForge, причому найбільше постраждали крипто-користувачі з Росії.

9 квітня 2025 р. · Олуапелумі Адеджумо

](https://cryptoslate.com/crypto-users-targeted-in-sourceforge-malware-attack-via-fake-microsoft-office-softwares/)

Як шкідлива програма CryptoBandits перетворює ярлики USB на виконання

Microsoft повідомила, що початковий доступ відбувається через шкідливі файли .lnk, у тому числі ярлики, розповсюджувані на USB-накопичувачах. У випадках, які проаналізувала Microsoft, ярлик запускає компонент черв’яка.

Потім шкідлива програма сканує USB-диск на предмет загальних документів, таких як .doc, .xlsx та .pdf, приховує оригінали й створює нові файли ярликів з тими ж іменами файлів.

Результат — звична пастка: користувач думає, що відкриває документ зі змінного носія, але запускає черв’яковий payload. Ця поведінка відповідає ширшій безпековій моделі MITRE ATT&CK, описуваній як реплікація через змінні носії, проте крипто-специфічне наслідок є більш прямим.

Машина, що використовується для підписання, копіювання або перевірки деталей гаманця, стає частиною поверхні атаки.

Щойно шкідливий ярлик запуститься, Microsoft повідомила, що шкідлива програма встановлює забруднені JavaScript-платформи в C:\Users\Public\Documents, використовує заплановані завдання для підтримки та тримає одне завдання, спрямоване на поширення на нові USB-накопичувачі. Інше завдання виконує діяльність крадія.

Атака часто починається зі звичайного оброблення файлів. Спільний USB-накопичувач, скопійований файл або стара звичка роботи зі змінними носіями можуть привести точку завершення обробки гаманця до небезпечного стану ще до відкриття будь-якого софту для гаманця.

Це перетворює звичайне використання змінних носіїв на ризик USB-шкідливих програм для будь-якого пристрою, що згодом контактуватиме з робочими процесами гаманця.

Проте методи профілактики є практичними. Ризикований момент — це виконання ярликів та підтримка, що йде за ним, до того, як почнеться діяльність гаманця.

Для людини або команди, що переміщує криптовалюту, пристрій, що відкриває змінні носії, може також бути тим, що пізніше скопіює адресу депозиту, відобразить процедуру відновлення або підготує переказ казначейства.

Для операцій з гаманцем політика змінних носіїв стає частиною операцій зі зберігання. Користувач або робоче місце, що ставить підписання як загальнозагальну машину, перебирає ризики кожного документального робочого процесу, пов’язаного з цією машиною.

Пристрої, що використовуються для діяльності з гаманцем, потребують менше способів виконання ненадійних ярликів, скриптів та платформ.

Атака починається як проблема з ярликами Windows і потім стає проблемою контролю гаманця. Як тільки точка завершення порушена, звична послідовність копіювання адрес, перевірки екранів та підготовки транзакцій дає шкідливій програмі саме те, що вона була створена спостерігати.

Як шкідлива програма CryptoBandits робить буфер обміну шляхом транзакції

Аналіз Microsoft показує, чому крипто-кредитор стає серйозним, коли кошти знаходяться в самостійному зберіганні. Після реєстрації на сервері командно-контрольної системи шкідлива програма входить у безперервний цикл, що перевіряє буфер обміну приблизно кожні півсекунди.

Вона шукає 12- або 24-слівні сімейні фрази BIP39, ключі WIF Bitcoin, ключі Ethereum та адреси криптовалют.

Якщо вона знаходить сімейну фразу або приватний ключ, Microsoft повідомила, що шкідлива програма може зберегти їх локально та передати через Tor. Якщо вона бачить скопійовану адресу криптовалюти, вона може замінити цю величину на адресу, контрольовану зловмисником.

Для декількох форматів адрес Microsoft повідомила, що шкідлива програма намагається зробити заміну достатньо схожою, щоб уникнути звичайних перевірок, наприклад, збігу перших символів деяких адрес Bitcoin, Tron або Monero, або зміни лише останнього символу в деяких адресах Bitcoin у стилі Bech32.

Microsoft уже кілька років розглядає заміну адрес у буфері як проблему крадіжки гаманця. У доповіді 2022 року про криптовалюту та гарячі гаманці компанія описала кліпання та перемикання як техніки, що перехоплюють дані гаманця до завершення транзакції.

Доповідь CryptoBandits.A демонструє цю модель, пов’язану з поширенням через змінні носії та командним трафіком через Tor.

Офіційні рекомендації щодо підтримки гаманців посилюють акцент на зберіганні. Документація MetaMask розглядає сімейні фрази та приватні ключі як секрети контролю гаманця і окремо радить користувачам перевірити адреси отримувача перед підтвердженням відправлення.

CryptoBandits.A цілиться на обидва боки цього робочого процесу: секрет, що контролює гаманець, і адресу, що отримує кошти.

[

Microsoft виявляє новий троян, що атакує криптовалютні плагіни в Chrome

Пов’язане читання

Microsoft виявляє новий троян, що атакує криптовалютні плагіни в Chrome

Нова шкідлива програма атакує 20 популярних криптовалютних плагінів у Google Chrome, представляючи значний кібернетичний ризик.

19 березня 2025 р. · Асад Джафрі

](https://cryptoslate.com/microsoft-uncovers-new-trojan-targeting-crypto-wallet-extensions/)

Спостережувана поведінка Ризик зберігання Практична реакція
Шкідливі файли ярликів USB Звичайне відкриття файлу може запустити черв’яковий payload. Вимкнути AutoRun або AutoPlay там, де це можливо, і заблокувати виконання .lnk зі змінних носіїв.
Опитування буфера обміну та заміна адрес Скопійовану адресу отримувача можна замінити до відправки транзакції. Перевірити повне місце призначення на надійному дисплеї та уникати залежності від буфера обміну.
Витягування сімейних фраз та приватних ключів Секрети контролю гаманця можуть покинути точку завершення до початку переміщення на блокчейн. Тримати матеріали відновлення поза мережевими машинами та розглядати витік як подію зміни гаманця.
Завантаження знімків екрана Зловмисники можуть бачити контекст гаманця, баланси або процедури відновлення. Уникати відображення чутливих матеріалів гаманця на загальних машинах.
Командний трафік через Tor через localhost:9050 Блокування за місцем призначення стає складнішим, оскільки трафік маршрутизується через локальний проксі. Шукати зв’язки скрипт-мережа, діяльність curl та поведінку локального SOCKS5-проксі.

Інфографіка, що показує переміщення CryptoBandits.A від виконання ярликів USB до моніторингу буфера обміну, крадіжки секретів гаманця, командного управління через Tor та рекомендованих заходів контролю точки завершення

Апаратні гаманці залишають ризик точки завершення в робочому процесі

Це конкретне попередження про точку завершення щодо пристрою навколо гаманця. Тримання приватних ключів в окремості залишається одним із найсильніших захистів від багатьох поширених атак на гаманці.

Слабке припущення полягає в тому, що апаратний захист охоплює кожен крок транзакції. Апаратні гаманці можуть захищати ключі для підписання, але вони не можуть зробити буфер обміну комп'ютера, що порушений, надійним. Якщо користувач скопіює адресу депозиту на біржі, адресу платежу або адресу переказу казначейства на зараженій машині, шкідлива програма може змінити цю величину до того, як користувач вставлятиме її.

Якщо користувач перевіряє лише кілька знайомих символів, замінена адреса, що виглядає схожою, все одно може пройти поспішну перевірку.

Сімейні фрази створюють більш серйозний режим невдачі. Введення чи копіювання відновлювальної фрази на порушенні Windows-машини стає ризиком віддаленого порушення.

Microsoft повідомила, що шкідлива програма може ідентифікувати фрази у стилі BIP39 і передавати їх на сервер командно-контрольної системи. Як тільки такий секрет виявлений, ризик поширюється за межі однієї спроби переказу.

Для окремих осіб гігієна гаманця частково є гігієною пристрою. Для фондів, що керуються командами, процедури зберігання мають розглядати поведінку точки завершення як частину процесу затвердження транзакцій.

Машина, що використовується для перевірки балансів, підготовки переказів, обміну активів або переміщення коштів з біржі, має мати інший профіль ризику, ніж робоче місце, що також відкриває невідомі змінні носії.

Корисним стандартом є розділення. Пристрій, що обробляє діяльність гаманця, має мати менше причин для запуску скриптів, відкриття ярликів з USB-накопичувачів або копіювання відновлювальних матеріалів через буфер обміну.

Коли робочий процес залежить від копіювання та вставлення, місце призначення, вказане на підписанні або надійному дисплеї, має більшу важливість, ніж адреса, відображена в браузері або чат-вікні.

Якщо робоче місце підозрюється в витоку, реакція також змінюється. Витік може включати не тільки погану адресу в одній очікуваній транзакції.

Він може включати відновлювальні матеріали, приватні ключі, знімки екрана та виконання команд на тій самій машині. Це спонукає до виправлення, щоб ізолювати точку завершення, змінити відкриті матеріали гаманця та перевірити будь-який переказ, підготовлений на цьому пристрої.

[

Як браузерні плагіни відкривають криптовалюту до фатальної дизайнерської помилки, яку індустрія проігнорувала, втративши 713 млн доларів у 2025 році

Пов’язане читання

Як браузерні плагіни відкривають криптовалюту до фатальної дизайнерської помилки, яку індустрія проігнорувала, втративши 713 млн доларів у 2025 році

Хаки особистих гаманців досягли 713 мільйонів доларів у 2025 році, зазначаючи, що проблема не в користувачах, а в практиці браузерів.

27 грудня 2025 р. · Джино Матос

](https://cryptoslate.com/how-browser-extensions-expose-your-crypto-to-a-fatal-design-flaw-that-the-industry-ignored-bleeding-713m-in-2025/)

Виявлення залежить від поведінкових сигналів

Рекомендації Microsoft щодо зменшення ризиків зосереджені на поведінці. Компанія рекомендує вимкнути AutoRun і AutoPlay для змінних носіїв, блокувати виконання .lnk зі змінних носіїв через Групову політику там, де це можливо, обмежувати непотрібне використання хостів скриптів, таких як wscript.exe і cscript.exe, а також перевіряти правила зменшення поверхні атаки на забруднені скрипти та підозрілі дитячі процеси.

Для команд безпеки найсильнішими сигналами є поведінкові. Microsoft повідомила, що захисники мають розслідувати випадки, коли скриптові движки запускають інструменти, такі як curl, cmd.exe, PowerShell або несподівані виконувані файли.

Вона також звернула увагу на локальну діяльність SOCKS5-проксі на localhost:9050, поведінку, пов’язану з буфером обміну, та діяльність зняття екрана PowerShell на пристроях, що обробляють чутливі фінансові робочі процеси.

Ці сигнали відповідають кільком стандартним технікам ATT&CK, включаючи збирання даних з буфера обміну, командне управління через проксі та підтримку запланованих завдань.

Microsoft Defender також перераховує можливість виявлення CryptoBandits, включаючи Trojan:Win32/CryptoBandits.A та пов’язані з ним JavaScript-детекції, разом з EDR-покриттям для підозрілих JavaScript-процесів, екстракції через curl та діяльності Task Scheduler.

Доповідь Microsoft залишає без відомостей кількість постраждалих, підтверджений обсяг крадіжок, географічне розподілення та ідентифікацію виконавців. Це обмежує будь-які твердження про масштаб фінансової шкоди.

Урок зберігання базується на спостережуваній поведінці: робочий процес гаманця може бути порушений до того, як транзакція дійде до блокчейну.

Негайним висновком є те, що крипто-користувачі та оператори мають ставитися до точок завершення як до частини стеку гаманця. Контролі USB, обмеження скриптів, перевірка адрес та дисципліна буфера обміну є частиною безпеки самостійного зберігання.

Вони є шляхом, яким транзакція проходить до того, як дійде до блокчейну.

Публікація Шкідлива програма CryptoBandits дозволяє зловмисникам використовувати ваш USB-накопичувач для доступу до криптовалютних гаманців – Microsoft попереджає з’явилася спочатку на CryptoSlate.

Продовжити читання цієї статті в джерелі: cryptoslate.com