ΑρχικήSecurityClipXDaemon Malware: Νέος Crypto Clipboard Hijacker στο Linux

ClipXDaemon Malware: Νέος Crypto Clipboard Hijacker στο Linux

Οι ερευνητές ασφάλειας έχουν εντοπίσει ένα νέο κακόβουλο λογισμικό για Linux, με την ονομασία ClipXDaemon, που στοχεύει χρήστες crypto. Το Research & Intelligence Labs της Cyble (CRIL) ανακάλυψε ότι το κακόβουλο λογισμικό διανέμεται μέσω ενός loader structure που προηγουμένως είχε συνδεθεί με δραστηριότητα του ShadowHS.

ClipXDaemon Malware crypto

Παρά την δομική αυτή ομοιότητα, οι ερευνητές λένε ότι δεν υπάρχουν αποδείξεις ότι το ClipXDaemon και το ShadowHS μοιράζονται τους ίδιους χειριστές ή δημιουργούς κακόβουλου λογισμικού. Αντίθετα, και οι δύο απειλές φαίνεται να βασίζονται στο bincrypter, ένα open-source shell-script encryption framework που φιλοξενείται στο GitHub.

ClipXDaemon: Μια απειλή για χρήστες crypto στο Linux

Σε αντίθεση με το παραδοσιακό κακόβουλο λογισμικό για Linux, που εξαρτάται από απομακρυσμένη υποδομή, το ClipXDaemon λειτουργεί ως ένας πλήρως αυτόνομος κλέφτης clipboard για κρυπτονομίσματα. Δεν περιέχει καμία λειτουργικότητα εντολών και ελέγχου (C2), δεν εκτελεί beaconing και δεν απαιτεί οδηγίες από απομακρυσμένους διακομιστές. Αντίθετα, το κακόβουλο λογισμικό εκμεταλλεύεται τα θύματα άμεσα. Μόλις εγκατασταθεί σε ένα σύστημα Linux που εκτελεί ένα γραφικό περιβάλλον X11, το ClipXDaemon παρακολουθεί τη δραστηριότητα του clipboard και αντικαθιστά τις αντιγραμμένες διευθύνσεις πορτοφολιών κρυπτονομισμάτων με αυτές που ελέγχονται από τον επιτιθέμενο (σε πραγματικό χρόνο).

Δείτε επίσης: Η Εξέλιξη του Ransomware το 2026: Τεχνικές και Προστασία Οργανισμών

Αν ένα θύμα επικολλήσει την διεύθυνση σε ένα πεδίο συναλλαγής, τα κεφάλαια μεταφέρονται στον επιτιθέμενο.

Οι ερευνητές σημείωσαν ότι το κακόβουλο λογισμικό ελέγχει το περιβάλλον εκτέλεσης πριν την εκτέλεση. Αν ανιχνεύσει μια συνεδρία Wayland, το πρόγραμμα τερματίζεται αμέσως.

Σύνδεσμοι με το ShadowHS μέσω κοινού loader

Ο αρχικός loader, που χρησιμοποιήθηκε στην καμπάνια, μοιάζει με έναν που παρατηρήθηκε προηγουμένως σε δείγματα του κακόβουλου λογισμικού ShadowHS. Ωστόσο, η ομοιότητα φαίνεται να προκύπτει από τη χρήση του bincrypter.

ClipXDaemon Malware: Νέος Crypto Clipboard Hijacker στο Linux

Τον Ιανουάριο, το ShadowHS καταγράφηκε ως μια οικογένεια κακόβουλου λογισμικού που ανέπτυξε encrypted shell loaders, για την εκτέλεση ενός weaponized hackshell payload που στόχευε περιβάλλοντα διακομιστών για δραστηριότητες μετά την εκμετάλλευση. Αντίθετα, το ClipXDaemon παραδίδει ένα εντελώς διαφορετικό payload: έναν Linux-based cryptocurrency clipboard hijacker.

Αλυσίδα μόλυνσης πολλαπλών σταδίων

Η καμπάνια ClipXDaemon χρησιμοποιεί μια διαδικασία μόλυνσης τριών σταδίων:

1. Κρυπτογραφημένος Loader: Ένα bincrypter-generated script και περιέχει ένα encrypted payload blob.

2. Memory-Resident Dropper: Αποκρυπτογραφείται στη μνήμη χρησιμοποιώντας AES-256-CBC και αποσυμπίεση gzip.

3. On-Disk ELF Payload: Ένας clipboard-hijacking daemon που γράφεται στον δίσκο.

Ο loader αποθηκεύει κρυπτογραφημένα δεδομένα inline, τα αποκωδικοποιεί από base64, αφαιρεί μη εκτυπώσιμους χαρακτήρες και αντλεί παραμέτρους AES-256-CBC, πριν εκτελέσει το decrypted στάδιο απευθείας από τη μνήμη. Τα Variable naming conventions και η χρήση εντολών OpenSSL ταιριάζουν με το τυπικό output του bincrypter.

Όταν ο loader αποκρυπτογραφεί τον ενδιάμεσο dropper, εκτελεί το script μέσω του /proc/self/fd, αποφεύγοντας τη δημιουργία ορατών αρχείων και ελαχιστοποιώντας τα εγκληματολογικά τεκμήρια.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Transparent Tribe: Μαζική παραγωγή κακόβουλων εφαρμογών με AI

Persistence και εγκατάσταση

Ο αποκρυπτογραφημένος dropper ενσωματώνει ένα base64-encoded ELF binary, το οποίο γράφει στη διαδρομή: ~/.local/bin/<random_name> . Το όνομα του αρχείου δημιουργείται τυχαία (οκτώ έως δεκαεννέα χαρακτήρες με ένα αριθμητικό επίθημα). Αφού γράψει το binary, ο dropper το καθιστά εκτελέσιμο και το εκκινεί στο παρασκήνιο.

Για να διατηρήσει το persistence, το ClipXDaemon προσθέτει μια γραμμή εκτέλεσης στο αρχείο ~/.profile του χρήστη. Αυτό εξασφαλίζει ότι το κακόβουλο λογισμικό εκτελείται κατά τη διάρκεια μελλοντικών συνεδριών σύνδεσης, χωρίς να απαιτεί δικαιώματα root, υπηρεσίες systemd ή προγραμματισμένες εργασίες. Ο σχεδιασμός υποδηλώνει ότι οι επιτιθέμενοι στοχεύουν περιβάλλοντα desktop Linux αντί για διακομιστές.

Τεχνικές απόκρυψης και μεταμφίεση διεργασιών

Μόλις εκτελεστεί, το ClipXDaemon εκτελεί μια ακολουθία double-fork daemonization, για να αποσυνδεθεί από το ελεγχόμενο τερματικό. Δημιουργεί μια νέα συνεδρία, κλείνει τους τυπικούς file descriptors και επαναφέρει το file mode mask.

Το κακόβουλο λογισμικό στη συνέχεια καλεί το prctl(PR_SET_NAME, …) για να μετονομάσει τη διεργασία, μεταμφιέζοντας τον εαυτό του σε kernel worker thread. Συγκεκριμένα, μιμείται το όνομα της διεργασίας “kworker/0:2-events”. Αυτή η τεχνική έχει σκοπό να μειώσει την υποψία κατά τη διάρκεια περιστασιακής επιθεώρησης, χρησιμοποιώντας εργαλεία όπως το ps ή το top (οι διαχειριστές Linux συχνά συναντούν kernel worker processes και μπορεί να τις παραβλέψουν).

ClipXDaemon Malware: Νέος Crypto Clipboard Hijacker στο Linux

Παρακολούθηση clipboard και κλοπή κρυπτονομισμάτων

Μετά τo daemonization, το ClipXDaemon συνδέεται με τον X server χρησιμοποιώντας τα τυπικά APIs του X11. Αν η σύνδεση αποτύχει, η εκτέλεση σταματά. Διαφορετικά, το κακόβουλο λογισμικό αρχίζει να παρακολουθεί το περιεχόμενο του clipboard κάθε 200 χιλιοστά του δευτερολέπτου.

Χρησιμοποιώντας το X11 selection protocol, το κακόβουλο λογισμικό ανακτά δεδομένα clipboard σε μορφή UTF-8 μέσω των XConvertSelection, XNextEvent και XGetWindowProperty. Τα περιεχόμενα του clipboard αντιγράφονται στη μνήμη και αναλύονται για μοτίβα πορτοφολιών κρυπτονομισμάτων.

Το κακόβουλο λογισμικό περιέχει encrypted regular expressions για διάφορες κύριες μορφές κρυπτονομισμάτων, συμπεριλαμβανομένων:

  • Ethereum: ^0x[0-9a-fA-F]{40}$ 
  • Bitcoin: ^(bc1|[13])[a-km-zA-HJ-NP-Z1-9]{25,34}$ 
  • Monero: ^[4][0-9AB][1-9A-HJ-NP-Za-km-z]{93}$ 
  • Dogecoin: ^D{1}[5-9A-HJ-NP-U]{1}[1-9A-HJ-NP-Za-km-z]{32}$ 
  • Litecoin 
  • Tron 
  • Ripple (XRP) 
  • TON 

Όταν ανιχνεύεται μια αντιστοιχία, το ClipXDaemon αντικαθιστά το περιεχόμενο του clipboard με μια κακόβουλη διεύθυνση πορτοφολιού. Η αντικατάσταση γίνεται αρκετά γρήγορα ώστε να συμβεί πριν από μια τυπική λειτουργία επικόλλησης.

Δείτε επίσης: Mirax Bot: Νέο Android malware διαφημίζεται σε hacking forum

Παρατηρούμενα πορτοφόλια επιτιθέμενων περιλαμβάνουν:

  • Ethereum: 0x502010513bf2d2B908A3C33DE5B65314831646e7 
  • Monero: 424bEKfpB6C9LkdfNmg61pMEnAitjde8YWFsCP1JXRYhfu4Tp5EdbUBjCYf9kRBYGzWoZqRYMhWfGAm1N5h6wSPg8bSrbB9 
  • Bitcoin: bc1qe8g2rgac5rssdf5jxcyytrs769359ltle3ekle 
  • Dogecoin: DTkSZNdtYDGndq1kRv5Z2SuTxJZ2Ddacjk 
  • Litecoin: ltc1q7d2d39ur47rz7mca4ajzam2ep74ccdwvqre6ej 
  • Tron: TBupDdRjUscZhsDWjSvuwdevnj8eBrE1ht 

Ενώ το κακόβουλο λογισμικό παρακολουθεί και μορφές πορτοφολιών TON και Ripple, οι ερευνητές δεν παρατήρησαν αντικαταστάσεις διευθύνσεων για αυτά τα assets.

ClipXDaemon Malware: Νέος Crypto Clipboard Hijacker στο Linux

Configuration Encryption και C2-Less Malware Model 

Για να αποκρύψει τη διαμόρφωσή του, το ClipXDaemon κρυπτογραφεί τα wallet patterns και τις διευθύνσεις αντικατάστασης χρησιμοποιώντας το ChaCha20 stream cipher. Ένα στατικό κλειδί 256-bit και ένας counter αποκρυπτογραφούν αυτές τις τιμές κατά την εκτέλεση πριν από τη σύνταξη των regular expressions στη μνήμη.

Αν και αυτή η μέθοδος αποτρέπει την απλή στατική ανάλυση, οι ερευνητές λένε ότι παρέχει μόνο περιορισμένη προστασία έναντι της δυναμικής ανάλυσης.

Ένα από τα πιο αξιοσημείωτα χαρακτηριστικά του ClipXDaemon είναι η απουσία οποιασδήποτε δικτυακής επικοινωνίας. Κατά την ανάλυση, το binary δεν εκτέλεσε DNS queries, HTTP requests ή socket connections και δεν περιείχε ενσωματωμένα domains ή διευθύνσεις IP.

Αυτή η αρχιτεκτονική χωρίς C2 αλλάζει τον παραδοσιακό κύκλο ζωής του κακόβουλου λογισμικού. Χωρίς απομακρυσμένη υποδομή, οι επιτιθέμενοι δεν χρειάζεται να διατηρούν διακομιστές ή να επικοινωνούν με μολυσμένες μηχανές. Αντίθετα, η εκμετάλλευση γίνεται άμεσα όταν ένα θύμα στέλνει άθελά του κρυπτονομίσματα στο πορτοφόλι του επιτιθέμενου.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS