Механизмы распространения и скрытности
Корпорация Microsoft предупредила о распространении вредоносной программы Crypto Clipper. Этот вирус использует USB-накопители для заражения компьютеров, применяя скрытые ярлыки формата .lnk. При подключении инфицированного носителя к ПК запускается процесс проверки и, при необходимости, дозагрузки вредоносных компонентов через анонимную сеть Tor и SOCKS5-прокси. Особенностью данного ПО является отсутствие централизованной командной инфраструктуры (C2), что значительно усложняет обнаружение атакующих и отслеживание их действий.
Методы кражи активов
Основная цель Crypto Clipper — криптовалютные кошельки и seed-фразы. Программа работает по нескольким направлениям:
- Мониторинг буфера обмена: Вирус отслеживает данные, которые копирует пользователь. При обнаружении фрагментов, напоминающих криптоадреса или мнемонические фразы, информация мгновенно передается злоумышленникам.
- Подмена транзакций: Программа способна автоматически заменять реальный адрес получателя на подконтрольный хакерам, что приводит к краже средств во время перевода.
- Шпионаж: Для сбора данных о действиях жертвы вирус делает серию снимков экрана в течение нескольких секунд после подозрительной активности.
Способы защиты и признаки заражения
По информации специалистов, вредоносное ПО умело маскирует свои файлы под легитимные данные на USB-носителях. В системе угроза классифицируется антивирусом Microsoft Defender как Trojan:Win32/CryptoBandits.A. Чтобы вовремя заметить заражение, пользователям рекомендуется обращать внимание на следующие аномалии:
«Косвенными признаками присутствия Crypto Clipper являются запуск подозрительных дочерних процессов скриптовыми интерпретаторами, работа прокси на порту 9050, а также попытки несанкционированного доступа к содержимому экрана через PowerShell».
Эксперты отмечают, что комбинация инструментов для шпионажа и функционала «клиппера» делает данную угрозу крайне опасной, объединяя возможности классического трояна с инструментарием удаленного доступа.
