Microsoft попереджає про нову USB-вірусну програму, що націлена на користувачів криптовалют

Основні висновки

  • Microsoft Defender виявив новий USB-шкідливий програмний забезпечення, яке піддає крадіжці транзакцій біткоїна.
  • Скрипт краде 12 або 24-словні фрази насіння, що загрожує безпеці гаманців Tron і Monero.
  • Microsoft далі закликає користувачів блокувати ярлики, щоб запобігти поширенню шкідливого ПО через знімні носії.

Microsoft попереджає про вірусне програмне забезпечення для Windows, яке змінює адреси криптовалют

Команда, що стоїть за Microsoft Defender, вбудованим інструментом захисту від шкідливих програм і вірусів у Windows, попередила про нову загрозу, яка використовує ярлики для інфікування пристроїв, головним чином через USB-накопичувачі.

Шкідливе програмне забезпечення замінює файли на знімних носіях даних ярликами (.lnk-файли), які запускають інфекцію при відкритті, вживає заходів проти можливого сканування та видалення антивірусним програмним забезпеченням і використовує анонімізоване спілкування через Tor, щоб уникнути виявлення.

Одночасно шкідливе програмне забезпечення поширюється шляхом копіювання себе на будь-які USB-накопичувачі, вставлені у інфікований комп’ютер. Воно також запускає процес, який може виконувати різні завдання, зокрема змінювати адреси, скопійовані користувачами у буфер обміну інфікованого пристрою.

Шкідливе програмне забезпечення, яке безперервно працює на ураженому пристрої, сканує пам’ять на предмет того, що Microsoft називає «високоцінними фінансовими артефактами», виявляючи 12 або 24-словні фрази насіння BIP39 у даних буфера обміну та надсилаючи їх зловмисникам разом із п’ятьма скріншотами для надання контексту щодо вмісту гаманця та коштів, що він містить.

Крім того, криптографічний кліпер сканує адреси популярних криптопроектів, включаючи біткоїн, Tron і Monero, у пам’яті кожні 500 мілісекунд.

Якщо він знайде будь-які, він припускає, що користувач копіює їх для виконання транзакції, і змінює їх на подібну адресу, але під контролем зловмисника, щоб отримати доступ до коштів, надісланих користувачами з ураженого пристрою.

«Ця сімейство шкідливого програмного забезпечення демонструє, наскільки легкими та скриптовими можуть бути крадіжки, коли вони поєднуються з анонімізованими комунікаціями та виконанням завдань у режимі реального часу», підкреслила команда Microsoft Defender.

Щоб запобігти інфікуванням, команда рекомендує відключити автоматичний запуск для вмісту на всіх знімних носіях і блокувати запуск ярликів із знімних дисків, які були визначені як основні шляхи поширення шкідливого ПО.

BTC-1,02%
TRX0,34%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено