微软表示,一种针对 Windows 用户的恶意程序自 2 æœˆä»¥æ¥æŒç»­ä¼ æ’­ã€‚å®ƒé€šè¿‡å—æ„ŸæŸ“çš„ USB è®¾å¤‡è¿›å ¥ç”µè„‘ï¼Œç›®æ ‡æ˜¯çªƒå–åŠ å¯†é’±åŒ åŠ©è®°è¯ã€ç§é’¥å’Œè½¬è´¦åœ°å€ï¼Œå¹¶åœ¨è½¬è´¦è¿‡ç¨‹ä¸­æ›¿æ¢æ”¶æ¬¾åœ°å€ã€‚

é€šè¿‡å¿«æ·æ–¹å¼æ¤å ¥

这类恶意程序被微软归类为 crypto clipper,Defender Antivirus å°†å ¶è¯†åˆ«ä¸º Trojan:Win32/CryptoBandits。攻击通常从受感染的 USB è®¾å¤‡å¼€å§‹ï¼Œè®¾å¤‡å† å¸¦æœ‰æ¶æ„çš„ .lnk 快捷方式文件。

ç”¨æˆ·ç‚¹å‡»è¯¥æ–‡ä»¶åŽï¼Œè •è™«ç¨‹åºä¼šåœ¨ç”µè„‘ä¸­å®‰è£ ã€‚éšåŽï¼Œå®ƒä¸€è¾¹æŒç»­è¿è¡Œçªƒå–é’±åŒ ä¿¡æ¯çš„ä»£ç ï¼Œä¸€è¾¹ç­‰å¾ æ–°çš„å¹²å‡€ USB è®¾å¤‡æŽ¥å ¥ï¼Œä»¥ç»§ç»­æ‰©æ•£ã€‚

每 500 毫秒检查剪贴板

ç¨‹åºå®‰è£ åŽï¼Œä¼šæŒç»­ç›‘æŽ§ Windows å‰ªè´´æ¿å† å®¹ã€‚ä¸€æ—¦å‘çŽ°åŠ©è®°è¯ã€ç§é’¥æˆ–æ¯”ç‰¹å¸ã€ä»¥å¤ªåŠç­‰é’±åŒ åœ°å€ï¼Œå°±ä¼šæ”¶é›†ç›¸å ³æ•°æ®ï¼Œå¹¶é€šè¿‡ Tor ç½‘ç»œå‘é€ç»™æ”»å‡»è€ ã€‚

å¾®è½¯ç§°ï¼Œè¯¥ç¨‹åºè¿˜ä¼šé—´éš”æˆªå–å±å¹•ç”»é¢å¹¶ä¸Šä¼ ã€‚å¦‚æžœç”¨æˆ·å¤åˆ¶çš„æ˜¯è½¬è´¦æ”¶æ¬¾åœ°å€ï¼Œæ¶æ„ç¨‹åºä¼šåœ¨ç²˜è´´å‰æ‚„æ‚„æ›¿æ¢æˆæ”»å‡»è€ æŽ§åˆ¶çš„åœ°å€ï¼Œç”¨æˆ·é€šå¸¸éš¾ä»¥åŠæ—¶å¯Ÿè§‰ã€‚

干净 USB 也会被继续感染

当新的 USB è®¾å¤‡æ’å ¥å·²æ„ŸæŸ“ç”µè„‘åŽï¼Œè •è™«ä¼šæ‰«æå ¶ä¸­çš„å¸¸è§æ–‡ä»¶ï¼ŒåŒ æ‹¬ Word、Excel 和 PDF 文档。随后,它会用同名快捷方式替换这些文件,使该 USB è®¾å¤‡ä¹Ÿå˜æˆæ–°çš„ä¼ æ’­åª’ä»‹ã€‚

  • ä¼ æ’­æ–¹å¼ï¼šå—æ„ŸæŸ“ USB 中的 .lnk 文件
  • ä¸»è¦ç›®æ ‡ï¼šåŠ©è®°è¯ã€ç§é’¥ã€æ”¶æ¬¾åœ°å€
  • 风险动作:替换地址并感染新 USB

å¾®è½¯å·²å ¬å¸ƒä¸€ç»„å ¥ä¾µæŒ‡æ ‡ï¼ŒåŒ å«æ–‡ä»¶å“ˆå¸Œå’Œç”¨äºŽæŽ§åˆ¶é€šä¿¡çš„ .onion åŸŸåï¼Œä¾›å®‰å ¨å›¢é˜ŸæŽ’æŸ¥ç½‘ç»œçŽ¯å¢ƒã€‚è¯¥å ¬å¸åŒæ—¶å»ºè®®å ³é—­ AutoRun,并阻止来自 USB 介质的 .lnk 执行。