微软安全研究人员发现,一场专门针对加密用户的恶意软件活动正在扩大。这类木马被命名为 Crypto Clipper,微软称其最早可追溯至 2026 年 2 月。与常见剪贴板劫持程序不同,这一版本同时具备窃取敏感信息、截屏和远程执行代码等能力。
可窃取助记词和私钥
根据微软披露,Crypto Clipper 会持续监控受害者设备的剪贴板,寻找高价值加密数据。目标包括 12 词和 24 词助记词、以太坊私钥,以及比特币钱包凭证。
一旦识别到相关内容,木马会通过基于 Tor 的指挥控制基础设施将数据传出。它还会截取设备屏幕,帮助攻击者了解钱包界面、账户余额等更多信息。
可替换转账地址
这次攻击的另一项关键能力,是在用户复制钱包地址后进行替换。微软表示,木马会检查剪贴板中的地址,并将其改成攻击者控制的相似地址,以降低用户在转账时察觉异常的概率。
- 已确认涉及比特币网络
- 同时针对波场(Tron)地址
- 也覆盖门罗币(Monero)
这意味着,一旦用户未仔细核对收款地址,资产就可能被转入攻击者钱包。
通过 Tor 保持长期控制
微软还指出,这场活动的传播方式也值得关注。研究人员发现,木马会部署便携式 Tor 客户端,并通过隐藏服务与攻击者通信。
在此基础上,攻击者不仅能窃取剪贴板内容,还能向受感染设备下发进一步指令,包括执行任意代码。微软认为,剪贴板窃取、截屏、Tor 通信和远程任务控制结合后,攻击者既能快速变现,也能持续控制被入侵设备。
补充信息:微软称,这类木马并非只在转账环节下手,还会直接搜集助记词和私钥,一旦信息泄露,攻击者可绕过原设备直接访问相关钱包。
