Biểu tượng Dự án Dấm - đường viền màu xanh biểu thị hình dáng hạt nước kết hợp với trang trí Giáng sinh
Vốn hóa thị trường$2.25 T 1.57%Khối lượng 24h$71.55 B 22.97%BTC$65,656.01 1.53%ETH$1,972.91 4.18%S&P 500$7,413.30 0.00%Vàng$4,094.39 1.00%BTC thống trị58.28%

Phần mềm độc hại CryptoBandits cho phép tội phạm sử dụng ổ USB của bạn để truy cập vào ví tiền điện tử – Microsoft cảnh báo

22 Jun, 2026bởiCryptoSlate
Tham Gia Mạng Xã Hội Của Chúng Tôi

Nghiên cứu mới nhất của Microsoft về phần mềm độc hại tiền điện tử chỉ ra rằng ví tiền điện tử, một trong nhiều nơi giao dịch có thể thất bại, là điểm yếu thiết thực chính trong việc tự quản lý,

Một máy Windows bị xâm nhập có thể thay đổi địa chỉ mà người dùng sao chép, tiết lộ cụm từ khôi phục trước khi giao dịch được ký, hoặc gửi ảnh chụp màn hình và ngữ cảnh ví trở lại cho kẻ tấn công.

Trong một báo cáo trên Blog Bảo mật ngày 17 tháng 6, Microsoft cho biết phần mềm độc hại CryptoBandits, được phát hiện với tên gọi "CryptoBandits.A", đã hoạt động từ tháng 2 năm 2026 và xâm nhập vào các hệ thống thông qua các tập tin shortcut Windows độc hại trên thiết bị lưu trữ USB.

Phần mềm độc hại này cũng đánh cắp bí mật ví, thay đổi địa chỉ đã sao chép và giao tiếp với cơ sở hạ tầng điều khiển thông qua Tor. Microsoft cho biết họ theo dõi clipboard khoảng 500 mili giây một lần và tìm kiếm các cụm từ khôi phục, khóa riêng tư và địa chỉ ví.

Ví phần cứng, kiểm tra địa chỉ và kỷ luật cụm từ khôi phục vẫn là những biện pháp kiểm soát cần thiết. Nhưng nếu điểm cuối xử lý quy trình ví bị xâm nhập, kẻ tấn công có thể nhìn thấy bí mật, thay đổi đích đến hoặc quan sát màn hình trước khi người dùng nhận ra vấn đề.

CryptoSlate từng đưa tin về các mẫu trộm ví liên quan, bao gồm thay thế địa chỉ kiểu ClipBankerphần mềm độc hại ví liên quan đến Microsoft. Điểm mới trong báo cáo của Microsoft là sự kết hợp giữa lây lan qua USB, đánh cắp clipboard, điều khiển qua Tor và hướng dẫn vận hành để phát hiện hành vi này.

[

Người dùng tiền điện tử bị nhắm mục tiêu trong cuộc tấn công phần mềm độc hại SourceForge qua các phần mềm Microsoft Office giả mạo

Bài đọc liên quan

Người dùng tiền điện tử bị nhắm mục tiêu trong cuộc tấn công phần mềm độc hại SourceForge qua các phần mềm Microsoft Office giả mạo

Kaspersky báo cáo hơn 4.600 vụ việc liên quan đến phần mềm độc hại lưu trữ trên SourceForge, trong đó người dùng tiền điện tử ở Nga chịu ảnh hưởng nặng nề nhất.

9 tháng 4, 2025 · Oluwapelumi Adejumo

](https://cryptoslate.com/crypto-users-targeted-in-sourceforge-malware-attack-via-fake-microsoft-office-softwares/)

Cách phần mềm độc hại CryptoBandits biến các shortcut USB thành mã thực thi

Microsoft cho biết quyền truy cập ban đầu diễn ra thông qua các tập tin .lnk độc hại, bao gồm các shortcut phân phối trên thiết bị lưu trữ USB. Trong các trường hợp Microsoft phân tích, shortcut đóng vai trò như một thành phần sâu bọ.

Sau đó, phần mềm độc hại quét ổ USB để tìm các tập tin tài liệu phổ biến như .doc, .xlsx và .pdf, ẩn các tập tin gốc và tạo các tập tin shortcut mới với cùng tên file.

Kết quả là một cái bẫy quen thuộc: người dùng tưởng mình đang mở một tài liệu từ phương tiện di động nhưng thực chất lại khởi chạy payload sâu bọ. Hành vi này phù hợp với mô hình bảo mật rộng hơn mà MITRE ATT&CK mô tả là nhân bản qua phương tiện di động, nhưng hậu quả cụ thể đối với tiền điện tử thì trực tiếp hơn.

Một máy tính dùng để ký, sao chép hoặc kiểm tra chi tiết ví sẽ trở thành một phần của bề mặt tấn công.

Một khi shortcut độc hại chạy, Microsoft cho biết phần mềm độc hại thả payload JavaScript được mã hóa dưới thư mục C:\Users\Public\Documents, sử dụng các tác vụ lập lịch để duy trì sự tồn tại và giữ một tác vụ tập trung vào việc lây lan sang các ổ USB mới gắn vào. Một tác vụ khác thực hiện hoạt động trộm dữ liệu.

Cuộc tấn công thường bắt đầu từ việc xử lý tập tin thông thường. Một ổ USB dùng chung, một tập tin được sao chép hay thói quen sử dụng phương tiện di động cũ có thể đặt điểm cuối xử lý ví vào trạng thái không an toàn trước khi bất kỳ phần mềm ví nào được mở.

Điều này biến việc sử dụng phương tiện di động thông thường thành nguy cơ phần mềm độc hại USB đối với bất kỳ thiết bị nào sau này chạm tới quy trình ví.

Tuy nhiên, các phương pháp phòng ngừa lại rất thực tế. Thời điểm nguy hiểm chính là lúc thực thi shortcut và sự duy trì kéo dài sau đó, trước khi hành động ví bắt đầu.

Đối với một cá nhân hoặc nhóm chuyển tiền điện tử, thiết bị mở phương tiện di động cũng có thể là thiết bị sau này sao chép địa chỉ gửi tiền, hiển thị quy trình khôi phục hoặc chuẩn bị chuyển khoản ngân quỹ.

Đối với các hoạt động ví, chính sách phương tiện di động trở thành một phần của hoạt động quản lý. Một người dùng hoặc bàn làm việc coi máy tính ký kết là máy tính đa năng sẽ thừa hưởng rủi ro từ mọi quy trình tài liệu liên quan đến máy đó.

Các thiết bị dùng cho hoạt động ví cần ít cách thức để thực thi các shortcut, tập lệnh và payload không đáng tin cậy.

Cuộc tấn công bắt đầu như một vấn đề shortcut Windows và sau đó trở thành vấn đề kiểm soát ví. Một khi điểm cuối bị xâm nhập, chuỗi bình thường của người dùng—sao chép địa chỉ, kiểm tra màn hình và chuẩn bị giao dịch—cung cấp cho phần mềm độc hại chính xác loại dữ liệu mà nó được thiết kế để theo dõi.

Cách phần mềm độc hại CryptoBandits biến clipboard thành đường dẫn giao dịch

Phân tích của Microsoft cho thấy tại sao một trình cắt dán tiền điện tử trở nên nghiêm trọng khi tiền được tự quản lý. Sau khi đăng ký với máy chủ điều khiển, phần mềm độc hại bước vào vòng lặp liên tục kiểm tra clipboard khoảng nửa giây một lần.

Nó tìm kiếm các cụm từ khôi phục BIP39 12 hoặc 24 từ, khóa WIF của Bitcoin, khóa Ethereum và địa chỉ tiền điện tử.

Nếu phát hiện cụm từ khôi phục hoặc khóa riêng tư, Microsoft cho biết phần mềm độc hại có thể lưu trữ cục bộ và exfiltrate qua Tor. Nếu thấy một địa chỉ tiền điện tử đã sao chép, nó có thể thay thế giá trị đó bằng một địa chỉ do kẻ tấn công kiểm soát.

Đối với một số định dạng địa chỉ, Microsoft cho biết phần mềm độc hại cố gắng làm cho việc thay thế trông đủ giống để tránh bị kiểm tra sơ sài, chẳng hạn như khớp các ký tự đầu tiên của một số địa chỉ Bitcoin, Tron hoặc Monero, hoặc chỉ thay đổi ký tự cuối cùng trong một số địa chỉ Bitcoin kiểu Bech32.

Microsoft đã coi việc thay thế địa chỉ clipboard là một vấn đề trộm ví trong nhiều năm. Trong báo cáo năm 2022 về cryware và ví nóng, công ty mô tả việc cắt dán và chuyển đổi là các kỹ thuật chặn dữ liệu ví trước khi giao dịch hoàn tất.

Báo cáo CryptoBandits.A cho thấy mô hình này gắn liền với việc lây lan qua phương tiện di động và lưu lượng điều khiển qua Tor.

Hướng dẫn hỗ trợ ví chính thức làm rõ góc độ quản lý. Tài liệu của MetaMask coi cụm từ khôi phục và khóa riêng tư là bí mật kiểm soát ví và khuyến cáo người dùng xác minh địa chỉ người nhận trước khi xác nhận gửi tiền.

CryptoBandits.A nhắm vào cả hai phía của quy trình này: bí mật kiểm soát ví và địa chỉ nhận tiền.

[

Microsoft phát hiện trojan mới nhắm vào các tiện ích mở rộng ví tiền điện tử trên Chrome

Bài đọc liên quan

Microsoft phát hiện trojan mới nhắm vào các tiện ích mở rộng ví tiền điện tử trên Chrome

Phần mềm độc hại mới tấn công 20 tiện ích mở rộng ví tiền điện tử phổ biến trong Google Chrome, gây ra rủi ro an ninh mạng đáng kể.

19 tháng 3, 2025 · Assad Jafri

](https://cryptoslate.com/microsoft-uncovers-new-trojan-targeting-crypto-wallet-extensions/)

Hành vi quan sát được Rủi ro quản lý Phản ứng thực tế
Tập tin shortcut USB độc hại Một hành động mở tập tin thông thường có thể khởi chạy payload sâu bọ. Tắt AutoRun hoặc AutoPlay khi có thể và chặn thực thi .lnk từ ổ đĩa di động.
Quét clipboard và thay thế địa chỉ Một địa chỉ người nhận đã sao chép có thể bị thay thế trước khi giao dịch được gửi. Xác minh đầy đủ đích đến trên màn hình đáng tin cậy và tránh chỉ dựa vào bộ nhớ clipboard.
Trích xuất cụm từ khôi phục và khóa riêng tư Bí mật kiểm soát ví có thể rời khỏi điểm cuối trước khi xảy ra bất kỳ chuyển động nào trên chuỗi. Giữ vật liệu khôi phục khỏi các máy kết nối mạng và coi việc lộ thông tin như một sự kiện xoay ví.
Tải lên ảnh chụp màn hình Kẻ tấn công có thể xem ngữ cảnh ví, số dư hoặc quy trình khôi phục. Tránh hiển thị tài liệu nhạy cảm của ví trên các máy dùng chung.
Lưu lượng điều khiển qua Tor thông qua localhost:9050 Việc chặn theo đích đến trở nên khó khăn hơn vì lưu lượng được định tuyến qua proxy cục bộ. Tìm kiếm các chuỗi script-to-network, hoạt động curl và hành vi proxy SOCKS5 cục bộ.

Infographic cho thấy CryptoBandits.A chuyển từ thực thi shortcut USB sang giám sát clipboard, trộm bí mật ví, điều khiển Tor và các biện pháp kiểm soát điểm cuối khuyến nghị.

Ví phần cứng để lại rủi ro điểm cuối trong quy trình

Đây là cảnh báo cụ thể về điểm cuối liên quan đến thiết bị xung quanh ví. Giữ khóa riêng biệt vẫn là một trong những biện pháp phòng thủ mạnh nhất chống lại nhiều cuộc tấn công ví phổ biến.

Một giả định yếu là bảo vệ phần cứng bao phủ mọi bước trong giao dịch. Ví phần cứng có thể bảo vệ khóa ký, nhưng chúng không thể khiến clipboard của máy tính bị xâm nhập trở nên đáng tin cậy. Nếu người dùng sao chép địa chỉ gửi tiền, địa chỉ thanh toán hoặc địa chỉ chuyển khoản ngân quỹ trên một máy nhiễm độc, phần mềm độc hại có thể thay đổi giá trị trước khi người dùng dán nó.

Nếu người dùng chỉ kiểm tra vài ký tự quen thuộc, một địa chỉ thay thế được thiết kế để trông tương tự vẫn có thể vượt qua bài kiểm tra vội vàng.

Cụm từ khôi phục tạo ra chế độ lỗi nghiêm trọng hơn. Một cụm từ khôi phục được gõ hoặc sao chép qua một máy Windows bị xâm nhập sẽ trở thành nguy cơ mất an toàn từ xa.

Microsoft cho biết phần mềm độc hại có thể nhận diện các cụm từ kiểu BIP39 và exfiltrate chúng về máy chủ điều khiển. Một khi bí mật kiểu này bị lộ, rủi ro sẽ vượt ra ngoài một giao dịch thử nghiệm duy nhất.

Đối với cá nhân, vệ sinh ví phần nào là vệ sinh thiết bị. Đối với các quỹ do nhóm quản lý, quy trình quản lý cần coi hành vi điểm cuối là một phần của quá trình phê duyệt giao dịch.

Một máy tính dùng để kiểm tra số dư, chuẩn bị chuyển khoản, kết nối tài sản hoặc chuyển tiền từ sàn giao dịch nên có hồ sơ rủi ro khác với một máy làm việc cũng mở phương tiện di động không rõ nguồn gốc.

Tiêu chuẩn hữu ích là tách biệt. Một thiết bị xử lý ví nên có ít lý do hơn để chạy tập lệnh, mở shortcut từ ổ USB hoặc sao chép vật liệu khôi phục qua clipboard.

Khi quy trình phụ thuộc vào sao chép-dán, đích đến hiển thị trên thiết bị ký hoặc màn hình đáng tin cậy mang trọng lượng lớn hơn so với địa chỉ hiển thị trong trình duyệt hoặc cửa sổ chat.

Nếu nghi ngờ một máy làm việc bị lộ, phản ứng cũng thay đổi. Việc lộ có thể bao gồm nhiều hơn chỉ một địa chỉ xấu trong một giao dịch chờ xử lý.

Nó có thể bao gồm vật liệu khôi phục, khóa riêng tư, ảnh chụp màn hình và thực thi lệnh trên cùng một máy. Điều này thúc đẩy việc khắc phục bằng cách cô lập điểm cuối, xoay vật liệu ví bị lộ và xem xét bất kỳ giao dịch nào được chuẩn bị trên thiết bị đó.

[

Cách các tiện ích mở rộng trình duyệt phơi bày tiền điện tử trước một lỗi thiết kế chết người mà ngành công nghiệp bỏ qua, gây tổn thất 713 triệu USD trong năm 2025

Bài đọc liên quan

Cách các tiện ích mở rộng trình duyệt phơi bày tiền điện tử trước một lỗi thiết kế chết người mà ngành công nghiệp bỏ qua, gây tổn thất 713 triệu USD trong năm 2025

Các vụ hack ví cá nhân đạt 713 triệu USD trong năm 2025, lưu ý vấn đề không phải do người dùng, mà do các best practice lớp trình duyệt.

27 tháng 12, 2025 · Gino Matos

](https://cryptoslate.com/how-browser-extensions-expose-your-crypto-to-a-fatal-design-flaw-that-the-industry-ignored-bleeding-713m-in-2025/)

Phát hiện phụ thuộc vào tín hiệu hành vi

Hướng dẫn giảm thiểu của Microsoft tập trung vào hành vi. Công ty khuyến nghị tắt AutoRun và AutoPlay cho phương tiện di động, chặn thực thi .lnk từ ổ đĩa di động thông qua Group Policy khi có thể, hạn chế sử dụng không cần thiết các máy chủ tập lệnh như wscript.exe và cscript.exe, và xem xét các quy tắc giảm bề mặt tấn công đối với các tập lệnh mã hóa và các chuỗi con nghi ngờ.

Đối với các đội ngũ bảo mật, tín hiệu mạnh nhất là hành vi. Microsoft cho biết các nhà bảo vệ nên điều tra các trường hợp mà các engine tập lệnh khởi chạy các công cụ như curl, cmd.exe, PowerShell hoặc các chương trình thực thi bất ngờ.

Công ty cũng nhấn mạnh hoạt động proxy SOCKS5 cục bộ trên localhost:9050, hành vi liên quan đến clipboard và hoạt động chụp màn hình PowerShell trên các thiết bị xử lý quy trình tài chính nhạy cảm.

Những tín hiệu này trùng khớp với một số kỹ thuật ATT&CK tiêu chuẩn, bao gồm thu thập dữ liệu clipboard, điều khiển qua proxyduy trì tác vụ theo lịch.

Microsoft Defender cũng liệt kê khả năng phát hiện CryptoBandits, bao gồm Trojan:Win32/CryptoBandits.A và các phát hiện JavaScript liên quan, cùng với khả năng EDR đối với các tiến trình JavaScript nghi ngờ, exfiltration qua curl và hoạt động Task Scheduler.

Báo cáo của Microsoft chưa công bố số nạn nhân, tổng số vụ trộm đã xác nhận, phân bố địa lý và định danh tác nhân cụ thể. Điều này hạn chế mọi tuyên bố về quy mô thiệt hại tài chính.

Bài học quản lý nằm ở hành vi quan sát được: một quy trình ví có thể bị xâm nhập trước khi giao dịch đến chuỗi.

Điểm rút ra tức thời là người dùng và nhà điều hành tiền điện tử nên coi điểm cuối là một phần của cấu trúc ví. Các biện pháp kiểm soát USB, giới hạn tập lệnh, xác minh địa chỉ và kỷ luật clipboard là một phần của bảo mật tự quản lý.

Chúng là con đường mà một giao dịch đi qua trước khi đến chuỗi.

Bài viết Phần mềm độc hại CryptoBandits cho phép tội phạm dùng ổ USB của bạn để truy cập ví tiền điện tử – Microsoft cảnh báo xuất hiện lần đầu trên CryptoSlate.

Tiếp tục đọc bài viết này tại nguồn: cryptoslate.com