Майкрософт обнаружила Ю-эс-би-червя для кражи криптовалют: вредоносная программа Крипто Клиппер распространяется через съемные носители, следит за буфером обмена на персональном компьютере и может передавать похищенные данные через сеть Тор. Как заражается компьютер через ю-эс-би-флеш-накопитель По данным специалистов Майкрософт, атака начинается с вредоносных файлов-ярлыков формата «эл-эн-ка», которые злоумышленники размещают на съемных носителях. Когда такой ю-эс-би-флеш-накопитель подключают […]
Майкрософт обнаружила Ю-эс-би-червя для кражи криптовалют: вредоносная программа Крипто Клиппер распространяется через съемные носители, следит за буфером обмена на персональном компьютере и может передавать похищенные данные через сеть Тор.

По данным специалистов Майкрософт, атака начинается с вредоносных файлов-ярлыков формата «эл-эн-ка», которые злоумышленники размещают на съемных носителях. Когда такой ю-эс-би-флеш-накопитель подключают к компьютеру, компьютерная программа проверяет, есть ли в системе ее компоненты, а затем при необходимости скачивает дополнительные модули.
Для связи с операторами атаки Крипто Клиппер использует скрытый канал на базе локального клиента сети Тор и прокси-сервера. Такой подход помогает вредоносу маскировать сетевую активность и мешает быстро понять, куда именно уходят данные.
В отличие от многих современных угроз, это программное обеспечение не опирается на привычный сервер управления. Вместо классической схемы, где сервер как программное обеспечение принимает команды и передает их зараженным устройствам, вредонос действует через анонимизированную сеть Тор.
Использование сети Тор затрудняет расследование: специалистам сложнее определить источник атаки, проследить маршруты соединений и отличить опасный трафик от обычной активности Виндоус.
Главная цель Крипто Клиппер — криптовалюта и данные, связанные с кошельками пользователей. После попадания в систему программа начинает отслеживать буфер обмена, выискивая адреса кошельков, сид-фразы для восстановления доступа и другую информацию, которая может помочь атакующим получить контроль над цифровыми активами.
Последствия для владельца могут быть серьезными: потеря средств, утечка личных данных и потеря контроля над кошельком. Если у злоумышленников окажется сид-фраза, восстановить доступ к активам может уже не получиться.
Если пользователь копирует адрес для перевода, Клиппер способен подменить его на реквизиты злоумышленников. В результате средства, включая биткоин и другие цифровые валюты, могут уйти не получателю, а на кошелек атакующих, причем владелец может заметить подмену слишком поздно.
Кроме перехвата текста, вредоносное программное обеспечение делает серию снимков экрана. Так атакующие получают контекст действий пользователя: какие операции он выполняет, какие окна открыты и как именно он работает с криптовалютными сервисами.
Майкрософт отмечает, что Крипто Клиппер старается выглядеть безобидно. Его файлы получают названия, похожие на обычные объекты на ю-эс-би-носителе. Из-за этого угрозу сложнее заметить не только обычному пользователю, но и системному администратору.
Чтобы снизить риск заражения с ю-эс-би-носителей, стоит соблюдать несколько правил:
Опасность этой угрозы в том, что она совмещает несколько функций сразу:
По сути, это не просто отдельный вирус, а комплексный инструмент для кражи криптовалютных активов.
Основные названия и термины при проверке системы:
Отдельно могут встретиться совпадения по названию: Дефендер в футболе, Дефендер как игра, Майкрософт Эксель и Спейс-икс. С самой атакой они не связаны.
Ранее Майкрософт также признала массовую ошибку в июньском обновлении Виндоус.
{ "@context": "https://schema.org", "@type": "Article", "about": [ { "@type": "Organization", "name": "Microsoft" }, { "@type": "SoftwareApplication", "name": "крипто клиппер" }, { "@type": "Organization", "name": "Tor" }, { "@type": "Product", "name": "Windows" }, { "@type": "SoftwareApplication", "name": "Microsoft Defender Antivirus" }, { "@type": "Thing", "name": "криптовалюта" }, { "@type": "Thing", "name": "буфер обмена" }, { "@type": "Thing", "name": "шпионское программное обеспечение" }, { "@type": "Thing", "name": "прокси-сервер" } ] }