Microsoft flags Windows crypto clipper stealing seed phrases, keys, and wallets through Tor and USB drives

แหล่งที่มา Cryptopolitan

Microsoft has flagged a malicious program that has been operating quietly since February and targets Windows machines. The malicious program, dubbed CryptoBandits, can steal seed phrases, keys, and wallets through the Tor network and is transferable via USB drives. 

In a blog post published on June 17th, Microsoft Threat Intelligence and Microsoft Defender experts exposed a malicious campaign that has been draining crypto wallets without victims noticing. Microsoft security experts laid out a mix of old-school USB worm tactics and modern anonymity tooling that made the malicious program undetectable for months.

According to the researchers, the malicious campaign could execute clipboard theft, wallet address replacement, worm-like spreading, and Tor-based communication into a single program. The program also retained access to the local machine long after the malicious code was executed. 

Microsoft explains how the infection executes

Microsoft’s detailed blog post revealed that the infection began in the old-fashioned way, via a USB stick. The malware then accessed shortcut files dropped into removable drives. Once plugged into a machine, the worm component activates immediately. 

The worm component hunts down ordinary files like DOCs, spreadsheets, and PDFs on the device, hides the real ones, and replaces them with fake shortcuts carrying the same names. Once this is done, the unsuspecting Windows users click on the shortcuts, thinking they are opening the typical Word or Excel file, but instead, the action triggers the malware.

The malware then spreads itself to the machine’s USB drive and sets up scheduled tasks to keep it running after a reboot, and excludes itself from Microsoft Defender scans. 

When the actual clipper is activated in the second phase, the script-based payload leans on Windows ScriptHost and Active X objects rather than a typical installer, making it extremely hard to detect. 

Once everything is set up, the malware launches a Tor client in a hidden window and generates a unique victim ID, registers itself with a command-and-control server hidden behind a Tor onion address. This way, the malware can successfully channel information through that hidden channel without being detected. 

Microsoft on why this malware is harder to catch

Microsoft’s security team explained that the malware settles into a loop, polling its operators and scanning the clipboard roughly every half a second. The program is specifically developed to recognize 12-or 24-word BIP39 seed phrases. 

The malware scans for Ethereum keys and Bitcoin WIF-format private keys, saves a local backup, and pushes it out to the attackers serve over the Tor network. It is designed to retry the same sequence of events multiple times until the push is successful. The program then deletes the local copy, only upon a successful push, and takes multiple screenshots every second, giving the attackers a visual read of the victim’s wallet balance and activity. 

If a wallet address shows up in the clipboard, the malware can swap it for one controlled by the attacker before the victim pastes it. Copy a Bitcoin address to send a payment, and what actually lands in the destination field might belong to someone else entirely.

Microsoft Defender Antivirus now flags the threat as Trojan:Win32/CryptoBandits.A, and Defender for Endpoint watches for behaviors like suspicious JavaScript processes and curl-based data exfiltration.

The smartest crypto minds already read our newsletter. Want in? Join them.

ข้อจำกัดความรับผิดชอบ: เพื่อการอ้างอิงเท่านั้น ผลการดำเนินงานในอดีตไม่ได้บ่งบอกถึงผลลัพธ์ในอนาคต
placeholder
ทองคำพุ่งทะยานหลังความก้าวหน้าระหว่างสหรัฐฯ-อิหร่านกดดันราคาน้ำมันทองคํา (XAUUSD) ปรับตัวขึ้นมากกว่า 3% ในวันจันทร์ หลังสหรัฐฯ และอิหร่านบรรลุข้อตกลงยุติความขัดแย้งกัน ซึ่งช่วยบรรเทาแรงกดดันเงินเฟ้อท่ามกลางราคาน้ำมันที่ลดลง ณ เวลาที่เขียนบทความนี้ คู่ XAUUSD เคลื่อนไหวที่ $4,351 หลังดีดตัวขึ้นจากจุดต่ำสุดรายวันที่ $4,218
ผู้เขียน  FXStreet
6 เดือน 16 วัน อังคาร
ทองคํา (XAUUSD) ปรับตัวขึ้นมากกว่า 3% ในวันจันทร์ หลังสหรัฐฯ และอิหร่านบรรลุข้อตกลงยุติความขัดแย้งกัน ซึ่งช่วยบรรเทาแรงกดดันเงินเฟ้อท่ามกลางราคาน้ำมันที่ลดลง ณ เวลาที่เขียนบทความนี้ คู่ XAUUSD เคลื่อนไหวที่ $4,351 หลังดีดตัวขึ้นจากจุดต่ำสุดรายวันที่ $4,218
placeholder
จับตา Fed Warsh คืนนี้ หลังศึกอิหร่านใกล้จุดจบ แต่หุ้นเทคยังเปราะท่ามกลาง SET อ่อนตัวทันทุกกระแสการเงิน สรุปข่าวเด่น Forex หุ้น ทองคำ คริปโตฯ และเศรษฐกิจรอบวัน วิเคราะห์แนวโน้มตลาดด้วยข้อมูลเชิงลึก อ่านง่าย เข้าใจไว อัปเดตล่าสุดที่นี่
ผู้เขียน  Mitrade
6 เดือน 17 วัน พุธ
ทันทุกกระแสการเงิน สรุปข่าวเด่น Forex หุ้น ทองคำ คริปโตฯ และเศรษฐกิจรอบวัน วิเคราะห์แนวโน้มตลาดด้วยข้อมูลเชิงลึก อ่านง่าย เข้าใจไว อัปเดตล่าสุดที่นี่
placeholder
ราคาทองคำปรับตัวลดลงหลังเฟดคงอัตราดอกเบี้ย จุดสัญญาณเข้มงวดส่งผลกระทบทองคำ (XAU/USD) ราคาปรับตัวลดลงเนื่องจากธนาคารกลางสหรัฐฯ (เฟด) คงอัตราดอกเบี้ยไว้ที่ 3.50% ถึง 3.75% ในวันพุธ ขณะที่รายงานสรุปการคาดการณ์เศรษฐกิจ (SEP) แสดงให้เห็นว่าผู้กำหนดนโยบายคาดว่าเงินเฟ้อจะสูงกว่าเกณฑ์ 3% ขณะที่เขียน XAU/USD เคลื่อนไหวผันผวนในกรอบ $4,330-$4,280
ผู้เขียน  FXStreet
เมื่อวาน 01: 35
ทองคำ (XAU/USD) ราคาปรับตัวลดลงเนื่องจากธนาคารกลางสหรัฐฯ (เฟด) คงอัตราดอกเบี้ยไว้ที่ 3.50% ถึง 3.75% ในวันพุธ ขณะที่รายงานสรุปการคาดการณ์เศรษฐกิจ (SEP) แสดงให้เห็นว่าผู้กำหนดนโยบายคาดว่าเงินเฟ้อจะสูงกว่าเกณฑ์ 3% ขณะที่เขียน XAU/USD เคลื่อนไหวผันผวนในกรอบ $4,330-$4,280
placeholder
Fed Hawkish กดหุ้นสหรัฐ น้ำมันย่อตามดีลอิหร่าน จับตาทอง–Bitcoin–SET–เงินบาททันทุกกระแสการเงิน สรุปข่าวเด่น Forex หุ้น ทองคำ คริปโตฯ และเศรษฐกิจรอบวัน วิเคราะห์แนวโน้มตลาดด้วยข้อมูลเชิงลึก อ่านง่าย เข้าใจไว อัปเดตล่าสุดที่นี่
ผู้เขียน  Mitrade
เมื่อวาน 03: 10
ทันทุกกระแสการเงิน สรุปข่าวเด่น Forex หุ้น ทองคำ คริปโตฯ และเศรษฐกิจรอบวัน วิเคราะห์แนวโน้มตลาดด้วยข้อมูลเชิงลึก อ่านง่าย เข้าใจไว อัปเดตล่าสุดที่นี่
placeholder
WTI ยืนเหนือ 75.00 ดอลลาร์ แม้ความกังวลเรื่องอุปทานจะคลี่คลาย และโอกาสการปรับขึ้นอัตราดอกเบี้ยของเฟดในปี 2026ราคาน้ำมัน West Texas Intermediate (WTI) ปรับตัวสูงขึ้นเล็กน้อยหลังจากที่ปรับตัวลดลงติดต่อกันห้าวัน โดยซื้อขายอยู่ที่ประมาณ 75.10 ดอลลาร์ต่อบาร์เรลในช่วงเวลาการซื้อขายของเอเชียในวันพฤหัสบดี ราคาน้ำมันดิบปรับตัวเพิ่มขึ้นแม้ว่าความตึงเครียดในตะวันออกกลางและความกังวลด้านซัพพลายจะลดลง
ผู้เขียน  FXStreet
เมื่อวาน 06: 11
ราคาน้ำมัน West Texas Intermediate (WTI) ปรับตัวสูงขึ้นเล็กน้อยหลังจากที่ปรับตัวลดลงติดต่อกันห้าวัน โดยซื้อขายอยู่ที่ประมาณ 75.10 ดอลลาร์ต่อบาร์เรลในช่วงเวลาการซื้อขายของเอเชียในวันพฤหัสบดี ราคาน้ำมันดิบปรับตัวเพิ่มขึ้นแม้ว่าความตึงเครียดในตะวันออกกลางและความกังวลด้านซัพพลายจะลดลง
goTop
quote