Специалисты Microsoft обнаружили новый вредонос Crypto Clipper, который распространяется через USB-накопители. Он отслеживает буфер обмена для кражи учётных данных криптокошельков и подмены адресов.
Вредонос использует JavaScript-скрипты и Tor для анонимной передачи данных. Microsoft Defender идентифицирует его как Trojan: Win32/CryptoBandits.A. Признаки заражения: подозрительные процессы, прокси на localhost:9050, команды PowerShell.
Crypto Clipper копирует сид-фразы из 12 или 24 слов и делает скриншоты. Данные отправляются через Tor с помощью SOCKS5. Вредонос также может подменять адреса кошельков, перенаправляя платежи.
«Работа этого вредоноса примечательна тем, что не зависит от традиционного установщика и открытой C2-инфраструктуры...» — говорится в заявлении Microsoft. Он использует портативный Tor-клиент и lightweight бэкдор.
Распространение через файлы .lnk на USB-накопителях. Если вредонос не обнаружен, он загружается через Tor. Файлы маскируются под обычные.
