Команда Microsoft Threat Intelligence опубликовала отчет о новой, высокоразвитой кампании вредоносного ПО Crypto Clipper, которая выходит за рамки стандартных методов перехвата буфера обмена.
В отличие от старых клиппер-вредоносных программ, которые просто подменяют адреса криптовалютных кошельков, эта кампания использует Tor для секретных команд, распространяется как червь, глубоко внедряется и открывает бэкдоры, представляя собой гораздо большую угрозу.
Раньше клипперы считались довольно простыми вредоносными программами. При типичной атаке клиппера жертва копирует адрес криптокошелька, вредоносная программа отслеживает буфер обмена, подменяет его на адрес злоумышленника, и жертва, не осознавая этого, отправляет свою криптовалюту не тому человеку.
Однако, отчет Microsoft показывает, что злоумышленники выходят за рамки старых сценариев использования клипперов. Новейшая кампания превращает их в полноценный инструмент вторжения, способный сохранять доступ с течением времени, перемещаться по сетям, скрывать свои следы, запускать новые атаки и служить прикрытием для более масштабных криминальных схем.
Одним из наиболее заметных новшеств является использование Tor. Для злоумышленников это означает, что они могут скрывать истинное местоположение своих серверов, затруднять их блокировку, маскировать сетевой трафик и заметать следы, когда кто-то пытается выяснить, кто они.
В отличие от этого, традиционные вредоносные программы зависели от доменов или IP-адресов, которые команды безопасности могли в конечном итоге заблокировать. Вредоносные программы на базе Tor могут постоянно переключаться на новые скрытые адреса, оставаясь активными даже в случае вывода из строя части сети.
Дополнительная проблема этой настройки заключается в том, что многие компании не уделяют должного внимания трафику Tor. Если конечная точка внезапно начинает обмениваться данными через Tor, это может свидетельствовать о вредоносном ПО, краже данных, бэкдоре или о том, что хакер отправляет команды.
Microsoft сообщает, что с февраля 2026 года хакеры используют вредоносные файлы ярлыков (.lnk) для заражения устройств вредоносным ПО Crypto Clipper. Попав внутрь, оно разворачивает два компонента: один, который распространяется на другие системы, и один, который крадет информацию о кошельках и отправляет ее обратно злоумышленникам.
По словам технологического гиганта, команды безопасности должны сосредоточиться на поведенческом обнаружении, а не на статических сигнатурах вредоносного ПО. Компания отмечает, что важно расследовать системы, в которых скриптовые движки (такие как WScript или CScript) запускают curl, cmd.exe, PowerShell или другие неожиданные исполняемые файлы.
Кроме того, любой трафик к localhost:9050 в сочетании с подозрительной активностью скриптов является серьезным тревожным сигналом, требующим расследования.