威脅數據庫 惡意軟體 Crypto Clipper Windows 攻擊活動

Crypto Clipper Windows 攻擊活動

安全研究人員揭露了一個複雜的基於 Windows 的加密貨幣剪貼簿攻擊行動的細節,該行動自 2026 年 2 月以來一直活躍。該攻擊活動使用能夠自我傳播的剪貼簿監控惡意軟體,並利用 Tor 匿名網路來隱藏其通訊基礎設施。

與依賴標準安裝程式或公開的命令與控制 (C2) 伺服器的傳統惡意軟體不同,這種威脅部署了一個便攜式 Tor 用戶端,並將所有流量路由到本機 SOCKS5 代理程式。透過結合加密貨幣竊取、資料外洩和遠端程式碼執行功能,該惡意軟體不僅可以作為剪貼簿使用,還可以作為輕量級後門。

Clipper惡意軟體的運作方式

Clipper惡意軟體旨在靜默監控受害者的剪貼簿活動,並攔截複製到記憶體中的敏感資訊。其主要目標是透過識別與已知區塊鏈格式關聯的錢包位址,並將其替換為攻擊者控制的替代位址,從而操縱加密貨幣交易。這樣一來,原本應支付給合法收款人的資金就會在受害者不知情的情況下被轉移。

此次攻擊活動利用 Windows Script Host 和基於 ActiveX 的功能啟動嵌入式 Tor 代理,並與隱藏的 C2 伺服器通訊。該惡意軟體會持續監視剪貼簿、捕獲螢幕截圖、竊取加密貨幣相關訊息,並即時替換錢包位址。

基於USB的感染鍊和蠕蟲功能

攻擊始於透過可移動USB儲存裝置傳播惡意Windows捷徑(LNK)檔案。當受害者打開其中一個快捷方式時,蠕蟲組件就會被啟動。該惡意軟體首先會偵測系統是否已被感染,只有在未偵測到先前感染的情況下才會下載剩餘的有效載荷。

LNK 有效載荷會主動搜尋已連接的 USB 設備,尋找常用的文件格式,包括 DOC、XLSX 和 PDF 檔案。一旦發現這些文件,它們就會被隱藏並替換為名稱相同的惡意捷徑文件。這種欺騙性技術增加了使用者在嘗試開啟看似合法的文件時,無意中執行惡意軟體的可能性。

除了初始入侵之外,該蠕蟲還負責將感染傳播到其他未感染的USB設備。它還會為蠕蟲自身和竊取元件建立定時任務,從而實現持久化。

高級規避和持續命令執行

此剪貼簿元件利用 WScript 和 ActiveXObject 直接與作業系統互動。為了降低被偵測到的機率,該惡意軟體會檢查活動進程,如果任務管理器正在運行,則會自動終止。

在執行的最後階段,一個重新命名的 Tor 二進位檔案會在隱藏視窗中啟動。該惡意軟體隨後會產生一個唯一的受害者標識符,並將其註冊到其遠端基礎設施中。註冊後,它會進入一個持續運行的循環,輪詢 C2 伺服器以獲取命令,同時大約每 500 毫秒監控一次剪貼簿內容。

除了竊取加密貨幣錢包資料、助記詞和私鑰外,該惡意軟體還會截取螢幕截圖並透過 Tor 網路傳輸。如果 C2 伺服器回應 EVAL 指令,攻擊者提供的程式碼就會在受感染的系統上動態執行,從而顯著增強威脅的能力。

關鍵指標和防禦建議

建議安全團隊將重點放在行為偵測技術上,而不是僅依賴靜態惡意軟體特徵碼。尤其應該關注可疑的基於 PowerShell 的螢幕截圖活動,以及異常使用 Windows 腳本引擎(例如 WScript 或 CScript)啟動包括 curl、cmd.exe、PowerShell 或其他意外可執行檔在內的實用程式。

建議採取的防禦措施包括:

  • 停用所有可移動媒體的自動運行和自動播放功能,透過群組原則物件 (GPO) 阻止從 USB 裝置執行 LNK 文件,並限制對 wscript.exe 和 cscript.exe 的不必要使用。
  • 監控處理金融或加密貨幣相關操作的系統,以發現異常剪貼簿活動、未經授權的螢幕截圖行為以及可疑的 Tor 相關網路通訊。

這種威脅為何如此突出

這項攻擊活動表明,以牟利為目的的惡意軟體變得越來越複雜。攻擊者將基於 USB 的蠕蟲傳播、剪貼簿劫持、Tor 混淆通訊、螢幕截圖竊取和遠端程式碼執行等多種攻擊手段整合到一個工具包中,從而製造出一種強大的威脅,既能竊取加密貨幣資產,又能長期控制受感染的系統。此外,攻擊者還利用隱藏服務基礎設施進一步增加了偵測和清除難度,因此,主動行為監控成為至關重要的防禦策略。

相關帖子

APT28 霜凍艦隊攻擊戰役

據稱與俄羅斯有關聯的網路威脅組織APT28(又稱「森林暴雪」)發動了一場複雜的網路間諜活動,利用網路基礎設施漏洞進行大規模監控。這場代號為「霜凍船隊」(FrostArmada)的攻擊活動至少從2025年5月開始,主要目標是入侵不安全的MikroTik和TP-Link路由器,將其轉化為攻擊者控制的惡意資產。 此次行動主要針對家庭和小型辦公室 (SOHO) 設備,利用其薄弱的配置來篡改 DNS 設定。透過這種方式,攻擊者能夠攔截和重定向網路流量,從而實現被動且幾乎無法察覺的資料收集。 DNS劫持:將路由器變成靜默監控工具 這次攻擊活動的核心在於DNS劫持,這種技術允許攻擊者將合法流量重定向到惡意基礎設施。一旦路由器被攻破,其DNS設定就會被篡改,指向攻擊者控制的伺服器。這種操控使得攻擊者無需任何使用者互動即可攔截敏感資料。...

美杜莎勒索軟體攻擊活動

與北韓有關聯的駭客組織 Lazarus Group(也被稱為 Diamond Sleet 和 Pompilus)被發現使用 Medusa 勒索軟體攻擊了中東地區未具名的組織。安全研究人員也發現,同一組織曾試圖入侵美國一家醫療機構,但未能成功。 Medusa 採用勒索軟體即服務 (RaaS) 模式運營,由一個名為 Spearwing 的網路犯罪組織於 2023 年發起。自成立以來,該組織已聲稱對超過 366 起攻擊事件負責。對 Medusa 洩漏入口網站的審查顯示,自 2025 年 11 月起,四家位於美國的醫療保健和非營利機構被列為受害者,其中包括一家心理健康非營利組織和一家服務於自閉症兒童的教育機構。目前尚不清楚所有事件是否都直接歸咎於北韓特工,或者 Medusa 的其他關聯組織是否也參與了部分入侵。在此期間,平均贖金約為 26 萬美元。 北韓境內勒索軟體演進模式...

網路竊取攻擊活動

網路安全研究人員發現了一項自2022年1月以來持續進行的大規模網路竊取活動。活動的目標是依賴主要支付網路的企業,包括美國運通、大萊卡、Discover、JCB株式會社、萬事達卡和銀聯。將這些支付服務整合到其線上結帳系統中的公司被認為面臨最高風險。 數位掠奪和Magecart的演變 數位竊取攻擊是一種用戶端入侵攻擊,攻擊者會將惡意 JavaScript...

奧拉蘭波行動攻擊戰役

與伊朗政府結盟的網路威脅組織「泥水」(MuddyWater,又稱「地球維塔拉」、「芒果沙暴」和「泥海岸」)發起了一項名為「奧拉蘭波行動」(Operation Olalampo)的新網路攻擊活動。該行動主要針對中東和北非(MENA)地區的組織和個人。 該攻擊活動於2026年1月26日首次被發現,它引入了多個新的惡意軟體家族,同時重複使用了先前與該組織相關的元件。安全研究人員報告稱,此次活動反映了MuddyWater既定行動模式的延續,鞏固了其在中東、土耳其和非洲地區(META地區)的持續存在。 感染途徑和攻擊鏈 這次攻擊活動沿用了與MuddyWater以往行動類似的入侵手法。攻擊者通常首先發送包含惡意Microsoft Office附件的魚叉式網路釣魚郵件,這些附件中嵌入了巨集程式碼,旨在解碼並執行受害者係統上的惡意程序,最終使攻擊者獲得遠端控制權。 已觀察到幾種攻擊變體:...

RondoDox殭屍網路物聯網攻擊活動

網路安全分析師發現了一場持續約九個月的高強度攻擊活動,該活動主要針對物聯網 (IoT) 設備和網路應用程式。這項行動的目標是將易受攻擊的系統納入名為 RondoDox 的殭屍網絡,這展現了攻擊者的耐心和熟練的作戰技巧。 React2Shell:關鍵入口點 截至 2025 年 12 月,研究人員發現該攻擊活動主要利用 React2Shell (CVE-2025-55182) 漏洞作為其初始存取機制。此嚴重漏洞的 CVSS 評分為 10.0,影響 React 伺服器元件 (RSC) 和 Next.js 的實作。如果不進行修補,則該漏洞允許未經身份驗證的遠端程式碼執行,從而有效地賦予攻擊者對暴露系統的完全控制權。 大規模曝光:全球影響...

最受關注

加載中...