📢 Gate 广场认证创作者招募中,入驻瓜分每月 $20,000 创作大奖!
📌 参与方式
站内创作者: 成功申请“创作者认证徽章”即可自动参与。
新入驻创作者: 需填写入驻表单申请 👉️ https://www.gate.com/questionnaire/7698
🎁 创作者福利
1️⃣ 首帖见面礼: 新入驻/回归创作者发首帖,即得 $50U 奖励!
2️⃣ 周度发帖奖: 完成周发帖任务,轻松瓜分 $10,000 奖池!
3️⃣ 月度创作奖: 赛道更多样,完成月度任务瓜分 $1,600 GT 奖池!
4️⃣ 专属推广任务:进入专属创作者社群,享专属推广任务和节日礼包!
让您的优质内容被更多人看到,携手共建高质量创作者社区!
活动细节:https://www.gate.com/announcements/article/51536
从钱包劫持到远程控制:微软曝光针对Windows用户的新一波加密恶意软件 | 元宇宙邮报
简要概述
微软揭露了一场利用基于Tor基础设施的Windows加密货币剪贴器行动,旨在窃取钱包凭证、劫持交易并保持远程访问。
该恶意软件旨在拦截敏感的加密货币相关信息,包括钱包地址、种子短语和私钥。微软表示,该威胁主要通过恶意快捷方式文件(.lnk)传播,这些文件通过可移动USB驱动器分发。一旦激活,恶意软件会部署额外组件,实现持久性、数据收集和与攻击者控制的基础设施通信。
与依赖可见命令与控制服务器的传统恶意软件不同,此次行动使用捆绑的Tor代理隐藏网络活动。恶意软件通过Windows脚本主机和ActiveX脚本启动便携式Tor客户端,将通信路由通过本地SOCKS5代理,然后连接到隐藏服务服务器。这种方法降低了可见性,使攻击者能够匿名访问受感染设备。
该攻击结合了两大功能:通过感染文件和可移动介质传播的传播组件,以及专注于加密货币盗窃的剪贴器组件。恶意软件可以创建看似引用合法文档的恶意快捷方式,导致用户在不知情的情况下执行有害代码。它还会创建计划任务以保持持久性,并在系统重启后继续运行。
新一代加密货币盗窃基础设施
该恶意软件展示了向轻量级、基于脚本的威胁转变的趋势,这些威胁结合了财务盗窃和更广泛的后门能力。感染后,恶意软件会持续监控剪贴板活动,搜索与加密货币相关的数据。当用户复制钱包地址时,恶意软件可以将其替换为攻击者控制的地址,重定向交易而用户未立即察觉。
微软强调,该恶意软件具有远程命令执行能力,允许攻击者向受感染系统发送指令并执行额外代码。这使得威胁不仅仅是一个简单的加密货币剪贴器,而是一个支持进一步恶意活动的灵活工具。
安全研究人员指出,该行动严重依赖行为指标而非传统的基于文件的检测。可疑活动包括脚本引擎启动意外进程、加密货币地址操作、PowerShell屏幕截图以及通过localhost端口9050进行的异常Tor代理连接。
微软防御防病毒软件检测到该恶意软件家族的相关组件,标记为Trojan:Win32/CryptoBandits.A,而微软端点防御则提供了关于可疑脚本活动、数据外泄尝试和异常进程执行的额外行为检测。
微软建议组织加强对可移动介质威胁的防御,限制不必要的脚本执行,监控可疑的代理活动,并对混淆脚本实施安全控制。公司还建议审查剪贴板监控行为,并调查脚本工具与网络通信工具交互的系统。
此次发现凸显了针对加密货币的恶意软件日益复杂化,攻击者越来越多地结合自动钱包盗窃技术、匿名通信系统和持久访问机制。随着数字资产在金融活动中的融合不断加深,安全团队预计将更加重视保护钱包凭证和监控与加密目标相关的行为。