Новая угроза для криптоинвесторов: детали работы Crypto Clipper
Корпорация Microsoft зафиксировала активность опасного вредоносного ПО Crypto Clipper. Этот самораспространяющийся вирус нацелен на кражу конфиденциальных данных владельцев криптовалют, включая seed-фразы и адреса цифровых кошельков, используя для переноса инфекции USB-носители.
Механика заражения и скрытые коммуникации
Инфицирование системы происходит через специальные файлы-ярлыки (расширение .lnk), размещенные на флэш-накопителях. После подключения зараженного устройства к компьютеру запускается вредоносный скрипт. В случае отсутствия всех компонентов вируса в системе, он докачивает их из сети, используя скрытый канал связи через Tor и прокси-сервер SOCKS5. Одной из главных особенностей Crypto Clipper является отказ от централизованных серверов управления (C2), что значительно осложняет обнаружение злоумышленников, так как коммуникация ведется через анонимную сеть.
Методы кражи данных
Программа ведет агрессивную слежку за активностью пользователя:
- Мониторинг буфера обмена: Вирус отслеживает скопированные данные, выявляя в них последовательности, напоминающие криптографические адреса или seed-фразы (12–24 слова).
- Перехват данных: Обнаруженная конфиденциальная информация моментально пересылается атакующим.
- Скриншоты: За 10 секунд вирус делает пять снимков экрана для анализа действий владельца кошелька.
- Подмена адресов: Вредоносное ПО может незаметно заменять адрес кошелька в момент совершения транзакции, направляя средства на счета преступников.
Как обнаружить угрозу и защититься
Эксперты отмечают, что Crypto Clipper маскирует свои файлы под легитимное ПО, чтобы усыпить бдительность пользователя. Антивирус Microsoft Defender определяет эту угрозу как Trojan:Win32/CryptoBandits.A.
Специалисты по кибербезопасности выделяют следующие косвенные признаки, указывающие на возможное заражение:
«К основным индикаторам компрометации относятся подозрительная активность скриптовых интерпретаторов, фиксация работы локального прокси-сервера на порту 9050, а также попытки несанкционированного доступа к содержимому буфера обмена и выполнения команд PowerShell для захвата изображения экрана», — подчеркивают эксперты.
Для минимизации рисков рекомендуется использовать современные антивирусные решения и с осторожностью относиться к любым файлам, запускаемым с внешних накопителей.
