ΑρχικήSecurityMicrosoft: Καμπάνια Clipper malware στοχεύει τα Windows

Microsoft: Καμπάνια Clipper malware στοχεύει τα Windows

Η Microsoft αποκάλυψε λεπτομέρειες μιας καμπάνιας clipper malware για Windows, που στοχεύει χρήστες από τον Φεβρουάριο του 2026. Το clipper σε αυτήν την καμπάνια βασίζεται στο Windows Script Host και στη λογική που καθοδηγείται από ActiveX για να εκκινήσει έναν ενσωματωμένο Tor proxy και να επικοινωνήσει με έναν κρυφό server εντολών και ελέγχου (C2). Εκτελεί κλοπή από το πρόχειρο με υψηλή συχνότητα, εξαγωγή στιγμιότυπων οθόνης και αντικατάσταση διευθύνσεων πορτοφολιού.

Δείτε επίσης: Η Microsoft αποκλείει τα Windows 11 24H2 σε υπολογιστές με σαρωτές USB

clipper malware

Η εκτέλεση αυτού του clipper malware είναι αξιοσημείωτη επειδή δεν εξαρτάται από έναν παραδοσιακό εγκαταστάτη ή εκτεθειμένη υποδομή C2 βασισμένη σε IP. Αντίθετα, αναπτύσσει έναν φορητό πελάτη Tor, δρομολογεί την κίνηση μέσω ενός τοπικού SOCKS5 proxy και συνδυάζει την κλοπή δεδομένων με απομακρυσμένη εκτέλεση κώδικα, μετατρέποντας έναν κλέφτη με οικονομικά κίνητρα σε ένα backdoor.

Το clipper malware αναφέρεται σε έναν τύπο κακόβουλου λογισμικού που παρακολουθεί σιωπηλά το πρόχειρο ενός χρήστη και υποκλέπτει ευαίσθητα δεδομένα που επικολλούνται στο προσωρινό buffer. Στοχεύει κυρίως συναλλαγές κρυπτονομισμάτων αντικαθιστώντας τις συμβολοσειρές διευθύνσεων πορτοφολιού που ταιριάζουν με γνωστά μοτίβα διευθύνσεων blockchain για να τις ανακατευθύνει σε διευθύνσεις υπό τον έλεγχό τους.

Οι επιθέσεις περιλαμβάνουν τη διανομή ενός κακόβουλου αρχείου συντόμευσης Windows (LNK) μέσω συσκευών αποθήκευσης USB. Το άνοιγμα αυτού του αρχείου ενεργοποιεί ένα στοιχείο worm που ελέγχει αν η μηχανή είναι ήδη μολυσμένη και προχωρά στη λήψη του payload από έναν απομακρυσμένο server μόνο αν δεν είναι παρόν. Ένα δεύτερο module που αναπτύσσεται είναι το clipper που συλλέγει και εξάγει πληροφορίες πορτοφολιού κρυπτονομισμάτων.

Το payload LNK σαρώνει τη συσκευή USB για κοινά είδη εγγράφων όπως DOC, XLSX και PDF. Αν βρεθούν, τα κρύβει και δημιουργεί νέα αρχεία LNK με τα ίδια ονόματα αρχείων, περιέχοντας επιχειρήματα που συνδέονται με το στοιχείο worm. Έτσι, όταν ένας ανυποψίαστος χρήστης εκκινεί τη συντόμευση πιστεύοντας ότι ανοίγει ένα αβλαβές έγγραφο, ενεργοποιείται η εκτέλεση του κακόβουλου λογισμικού.

Δείτε επίσης: Η Microsoft διορθώνει σιωπηλά το σφάλμα LNK των Windows

Microsoft: Καμπάνια Clipper malware στοχεύει τα Windows

Το στοιχείο worm, εκτός από τη διασφάλιση της διάδοσης σε άλλες μη μολυσμένες μονάδες USB, αναπτύσσει προγραμματισμένες εργασίες ως μορφή επιμονής τόσο για το στοιχείο worm όσο και για το στοιχείο stealer. Το clipper malware χρησιμοποιεί WScript και ActiveXObject για να αλληλεπιδράσει με το λειτουργικό σύστημα και τερματίζεται αν το Task Manager είναι στη λίστα των ενεργά εκτελούμενων διεργασιών για να αποφύγει την ανίχνευση.

Στο τελικό στάδιο, το κακόβουλο λογισμικό εκκινεί ένα μετονομασμένο δυαδικό Tor σε ένα κρυφό παράθυρο, δημιουργεί ένα μοναδικό αναγνωριστικό θύματος και το καταχωρεί με τον εξωτερικό server. Μόλις ολοκληρωθεί αυτό το βήμα, το κακόβουλο λογισμικό εισέρχεται σε έναν συνεχή βρόχο, ελέγχοντας περιοδικά τον server C2 για οδηγίες ενώ ταυτόχρονα παρακολουθεί το πρόχειρο περίπου κάθε 500 χιλιοστά του δευτερολέπτου για να εξάγει seed phrases και ιδιωτικά κλειδιά.

Επίσης, καταλαμβάνει διευθύνσεις κρυπτονομισμάτων αντικαθιστώντας τις αντιγραμμένες τιμές πορτοφολιού με εναλλακτικές που ελέγχονται από τον επιτιθέμενο και ανεβάζει στιγμιότυπα οθόνης μέσω Tor. Αν ο C2 επιστρέψει μια απάντηση EVAL, το κακόβουλο λογισμικό εκτελεί κώδικα που παρέχεται από τον επιτιθέμενο κατά την εκτέλεση.

Η Microsoft έχει προτείνει στους υπερασπιστές να δώσουν προτεραιότητα σε ανιχνεύσεις συμπεριφοράς αντί για στατικές υπογραφές, ειδικά αναζητώντας καταγραφές οθόνης βασισμένες σε PowerShell και τη χρήση του WScript, CScript ή σχετικών μηχανών script για την εκκίνηση του curl, cmd.exe, PowerShell ή απρόσμενων εκτελέσιμων αρχείων.

Δείτε επίσης: Τα Windows επιστρέφουν στο μενού της Microsoft

Microsoft: Καμπάνια Clipper malware στοχεύει τα Windows

Άλλα μέτρα μετριασμού περιλαμβάνουν την απενεργοποίηση του AutoRun/AutoPlay για όλα τα αφαιρούμενα μέσα, τον αποκλεισμό εκτέλεσης LNK από αφαιρούμενες μονάδες μέσω των Group Policy Objects (GPOs), τον περιορισμό της μη απαραίτητης χρήσης του wscript.exe ή cscript.exe, και την αναθεώρηση των συμπεριφορών που σχετίζονται με το πρόχειρο και την καταγραφή οθόνης σε συσκευές που χειρίζονται ευαίσθητες οικονομικές ροές εργασίας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS