威胁数据库 恶意软件 Crypto Clipper Windows 攻击活动

Crypto Clipper Windows 攻击活动

安全研究人员披露了一个复杂的基于 Windows 的加密货币剪贴板攻击行动的细节,该行动自 2026 年 2 月以来一直活跃。该攻击活动使用能够自我传播的剪贴板监控恶意软件,并利用 Tor 匿名网络来隐藏其通信基础设施。

与依赖标准安装程序或公开的命令与控制 (C2) 服务器的传统恶意软件不同,这种威胁部署了一个便携式 Tor 客户端,并将所有流量路由到本地 SOCKS5 代理。通过结合加密货币窃取、数据泄露和远程代码执行功能,该恶意软件不仅可以作为剪贴板使用,还可以作为轻量级后门。

Clipper恶意软件的运作方式

Clipper恶意软件旨在静默监控受害者的剪贴板活动,并拦截复制到内存中的敏感信息。其主要目标是通过识别与已知区块链格式关联的钱包地址,并将其替换为攻击者控制的替代地址,从而操纵加密货币交易。这样一来,原本应支付给合法收款人的资金就会在受害者不知情的情况下被转移。

此次攻击活动利用 Windows Script Host 和基于 ActiveX 的功能启动嵌入式 Tor 代理,并与隐藏的 C2 服务器通信。该恶意软件会持续监视剪贴板、捕获屏幕截图、窃取加密货币相关信息,并实时替换钱包地址。

基于USB的感染链和蠕虫功能

攻击始于通过可移动USB存储设备传播恶意Windows快捷方式(LNK)文件。当受害者打开其中一个快捷方式时,蠕虫组件就会被激活。该恶意软件首先会检测系统是否已被感染,只有在未检测到先前感染的情况下才会下载剩余的有效载荷。

LNK 有效载荷会主动搜索已连接的 USB 设备,查找常用的文档格式,包括 DOC、XLSX 和 PDF 文件。一旦发现这些文件,它们就会被隐藏并替换为名称相同的恶意快捷方式文件。这种欺骗性技术增加了用户在尝试打开看似合法的文档时,无意中执行恶意软件的可能性。

除了初始入侵之外,该蠕虫还负责将感染传播到其他未感染的USB设备。它还会为蠕虫自身和窃取组件创建定时任务,从而实现持久化。

高级规避和持续命令执行

该剪贴板组件利用 WScript 和 ActiveXObject 直接与操作系统交互。为了降低被检测到的概率,该恶意软件会检查活动进程,如果任务管理器正在运行,则会自动终止。

在执行的最后阶段,一个重命名的 Tor 二进制文件会在隐藏窗口中启动。该恶意软件随后会生成一个唯一的受害者标识符,并将其注册到其远程基础设施中。注册后,它会进入一个持续运行的循环,轮询 C2 服务器以获取命令,同时大约每 500 毫秒监控一次剪贴板内容。

除了窃取加密货币钱包数据、助记词和私钥外,该恶意软件还会截取屏幕截图并通过 Tor 网络传输。如果 C2 服务器响应 EVAL 命令,攻击者提供的代码就会在受感染的系统上动态执行,从而显著增强威胁的能力。

关键指标和防御建议

建议安全团队将重点放在行为检测技术上,而不是仅仅依赖静态恶意软件特征码。尤其应该关注可疑的基于 PowerShell 的屏幕截图活动,以及异常使用 Windows 脚本引擎(例如 WScript 或 CScript)启动包括 curl、cmd.exe、PowerShell 或其他意外可执行文件在内的实用程序。

建议采取的防御措施包括:

  • 禁用所有可移动介质的自动运行和自动播放功能,通过组策略对象 (GPO) 阻止从 USB 设备执行 LNK 文件,并限制对 wscript.exe 和 cscript.exe 的不必要使用。
  • 监控处理金融或加密货币相关操作的系统,以发现异常剪贴板活动、未经授权的屏幕截图行为以及可疑的 Tor 相关网络通信。

这种威胁为何如此突出

此次攻击活动表明,以牟利为目的的恶意软件正变得越来越复杂。攻击者将基于 USB 的蠕虫传播、剪贴板劫持、Tor 混淆通信、屏幕截图窃取和远程代码执行等多种攻击手段整合到一个工具包中,从而制造出一种功能强大的威胁,既能窃取加密货币资产,又能长期控制受感染的系统。此外,攻击者还利用隐藏服务基础设施进一步增加了检测和清除难度,因此,主动行为监控成为一项至关重要的防御策略。

相关帖子

APT28 霜冻舰队攻击战役

据称与俄罗斯有关联的网络威胁组织APT28(又名“森林暴雪”)发动了一场复杂的网络间谍活动,利用网络基础设施漏洞进行大规模监控。这场代号为“霜冻舰队”(FrostArmada)的攻击活动至少从2025年5月开始,其主要目标是入侵不安全的MikroTik和TP-Link路由器,将其转化为攻击者控制的恶意资产。 此次行动主要针对家庭和小型办公室 (SOHO) 设备,利用其薄弱的配置来篡改 DNS 设置。通过这种方式,攻击者能够拦截和重定向网络流量,从而实现被动且几乎无法察觉的数据收集。 DNS劫持:将路由器变成静默监控工具 此次攻击活动的核心在于DNS劫持,这种技术允许攻击者将合法流量重定向到恶意基础设施。一旦路由器被攻破,其DNS设置就会被篡改,指向攻击者控制的服务器。这种操控使得攻击者无需任何用户交互即可拦截敏感数据。...

美杜莎勒索软件攻击活动

与朝鲜有关联的黑客组织 Lazarus Group(也被称为 Diamond Sleet 和 Pompilus)被发现使用 Medusa 勒索软件攻击了中东一家未具名的组织。安全研究人员还发现,同一组织曾试图入侵美国一家医疗机构,但未成功。 Medusa 采用勒索软件即服务 (RaaS) 模式运营,由一个名为 Spearwing 的网络犯罪组织于 2023 年发起。自成立以来,该组织已声称对超过 366 起攻击事件负责。对 Medusa 泄露门户网站的审查显示,自 2025 年 11 月起,四家位于美国的医疗保健和非营利机构被列为受害者,其中包括一家心理健康非营利组织和一家服务于自闭症儿童的教育机构。目前尚不清楚所有事件是否都直接归咎于朝鲜特工,或者 Medusa 的其他关联组织是否也参与了部分入侵。在此期间,平均赎金约为 26 万美元。 朝鲜境内勒索软件演变模式...

网络窃取攻击活动

网络安全研究人员发现了一项自2022年1月以来持续进行的大规模网络窃取活动。该活动的目标是依赖主要支付网络的企业,包括美国运通、大莱卡、Discover、JCB株式会社、万事达卡和银联。将这些支付服务集成到其在线结账系统中的公司被认为面临最高风险。 数字掠夺和Magecart的演变 数字窃取攻击是一种客户端入侵攻击,攻击者会将恶意 JavaScript...

奥拉兰波行动攻击战役

与伊朗政府结盟的网络威胁组织“泥水”(MuddyWater,又名“地球维塔拉”、“芒果沙暴”和“泥海岸”)发起了一项名为“奥拉兰波行动”(Operation Olalampo)的新网络攻击活动。该行动主要针对中东和北非(MENA)地区的组织和个人。 该攻击活动于2026年1月26日首次被发现,它引入了多个新的恶意软件家族,同时重复使用了之前与该组织相关的组件。安全研究人员报告称,此次活动反映了MuddyWater既定行动模式的延续,巩固了其在中东、土耳其和非洲地区(META地区)的持续存在。 感染途径和攻击链 此次攻击活动沿用了与MuddyWater以往行动类似的入侵手法。攻击者通常首先发送包含恶意Microsoft Office附件的鱼叉式网络钓鱼邮件,这些附件中嵌入了宏代码,旨在解码并执行受害者系统上的恶意程序,最终使攻击者获得远程控制权。 已观察到几种攻击变体:...

RondoDox僵尸网络物联网攻击活动

网络安全分析师发现了一场持续约九个月的高强度攻击活动,该活动主要针对物联网 (IoT) 设备和网络应用程序。此次行动的目标是将易受攻击的系统纳入名为 RondoDox 的僵尸网络,这展现了攻击者的耐心和娴熟的作战技巧。 React2Shell:关键入口点 截至 2025 年 12 月,研究人员发现该攻击活动主要利用 React2Shell (CVE-2025-55182) 漏洞作为其初始访问机制。该严重漏洞的 CVSS 评分为 10.0,影响 React 服务器组件 (RSC) 和 Next.js 的实现。如果不进行修补,该漏洞允许未经身份验证的远程代码执行,从而有效地赋予攻击者对暴露系统的完全控制权。 大规模曝光:全球影响...

最受关注

正在加载...