編按:本文綜合整理自 Microsoft Security Blog、Ars Technica 與 The Hacker News,並加入 Siami 編輯部觀點與分析。
微軟威脅情報團隊 6 月 17 日公開一份新研究,揭露一個自 2026 年 2 月起就在暗中活動的惡意程式家族「Crypto Clipper」。它透過 USB 隨身碟上的惡意 Windows 捷徑檔(.lnk)入侵,自動把自己複製到其他 USB 裝置,並在背景監控剪貼簿,只要使用者複製到 12 或 24 字元的助記詞、私鑰,或是加密貨幣錢包地址,就立刻把資料與螢幕截圖傳到位於 Tor 隱匿網路後的 C2 伺服器,甚至會把使用者複製的錢包地址即時替換成攻擊者控制的版本,讓人匯款的當下就轉進攻擊者口袋。
事件始末:剪貼簿側錄到完整後門的演化
微軟把這隻惡意程式命名為「Crypto Clipper」,因為它最核心的行為是監控裝置剪貼簿內容,搜尋符合比特幣 WIF 私鑰、以太坊私鑰,或 BIP39 標準 12/24 字元助記詞格式的字串。一旦命中,惡意程式會先在本地備份、再透過 Tor 通道上傳到 C2 伺服器,然後重試直到伺服器確認收到才刪除本地備份。
攻擊鏈有兩個元件:蠕蟲元件負責傳播,側錄/竊取元件負責偷資料。整個感染從一支 USB 隨身碟上的 .lnk 檔開始。這些捷徑檔看起來是正常的 .doc、.xlsx、.pdf 圖示,但實際上帶有指向蠕蟲執行檔的參數;當使用者點開時,系統會把原始文件隱藏,並在同目錄產生多支同名但實為捷徑的檔案。
C:\Users\Public\Documents\omoho\ ← 五字元隨機子目錄
├─ payload1.js ← 加密儲存,執行時才解密
└─ payload2.js ← 雙層混淆 JavaScript
蠕蟲元件接著會建立兩個「無限執行」的排程工作:一個專門把惡意捷徑複製到任何新插入的 USB 隨身碟,另一個負責驅動竊取元件。當使用者再次插入新 USB 時,這條鏈就會像 USB 蠕蟲一樣,沿著企業內部的人際 USB 交換網絡自行擴散。
技術細節:Tor、ActiveX 與 EVAL 後門
側錄元件透過 Windows Script Host(WScript)與 ActiveXObject 與作業系統互動。它內建反分析機制:先用 WMI 查詢 Win32_Process,只要偵測到 Task Manager 在執行就立刻退出,避免被管理員手動檢查時現形。
通過反分析檢查後,惡意程式會在隱藏視窗中啟動一支被改名為 ugate.exe 的可攜式 Tor 客戶端,等約 60 秒讓 Tor 完成 bootstrap,然後產生一個唯一的受害者識別碼(基於 4 個亂數組成 8 字元),向 .onion 隱匿服務註冊。之後進入一個無窮迴圈:
- 每 500 毫秒掃描一次剪貼簿,抓取助記詞、私鑰、錢包地址
- 每抓到一筆,先存到
GOOD路徑備份,再走localhost:9050(Tor SOCKS5)傳給 C2,成功收到 ACK 才刪本地 - 每 10 秒拍 5 張螢幕截圖,提供攻擊者上下文(例如哪個錢包 app 被開啟)
- 對剪貼簿中出現的合法錢包地址,直接替換成攻擊者控制的地址,再讓使用者貼上
最危險的是 checkC2Command 函式。它會從 C2 拉回一個名為 cfile 的檔案,然後用 JavaScript 的 EVAL 直接執行——這代表攻擊者隨時可以派送任意程式碼到受害機器執行,把這個原本只是「財務側錄」的惡意程式,瞬間升級成完整的遠端後門。
「這隻惡意程式的執行方式很特別——它不依賴傳統安裝程式,也沒有對外曝露的 IP 型 C2,而是部署可攜式 Tor 客戶端,經本地 SOCKS5 代理,把資料竊取與遠端執行程式碼混在一起,讓財務驅動的側錄變成輕量級後門。」 — Microsoft Defender Security Research Team
微軟 Defender for Endpoint 會把它的元件標記為「可疑的 JavaScript 處理程序」與「透過 Curl 可能的資料外洩」;Defender Antivirus 則是用 Trojan:Win32/CryptoBandits.A 這個家族特徵抓它。
為什麼這件事重要
這波 Crypto Clipper 活動值得拉高警報層級,有三個原因。
第一,它的傳播路徑避開所有邊界防禦。 企業部署的防火牆、EDR 代理、網頁過濾器,全都以「對外網路流量」與「執行檔下載」為主要偵測目標;但 Crypto Clipper 的 C2 走 Tor 隱匿服務(*.onion),感染鏈走 USB 物理介面,意味著隔離網路(air-gapped network)只要有人員 USB 交換,就有可能淪陷。這種「繞過所有邊界」的特性,讓它成為內網橫向擴散的高效載體。
第二,它把「金流動機」與「後門持續存取」綁在一起,大幅延長攻擊者滲透時間。 一般剪貼簿側錄惡意程式得手後會想辦法一次撈光,但 Crypto Clipper 不急著一次收網——它保留 EVAL 後門,等於讓攻擊者隨時可以再進來。這代表同一台受害機器上,可能在 2 月被用來偷助記詞、在 3 月被當成跳板繼續滲透其他系統、在 4 月被用來側錄企業內網其他敏感資料,整個過程都會被「正常 Windows 活動」掩蓋。
第三,它瞄準的是加密貨幣持有者,這個族群在企業內的識別率非常低。 員工可能在公司筆電上安裝 MetaMask、Phantom、Trust Wallet 等熱錢包,IT 部門通常不會把這類活動視為異常。當 Crypto Clipper 把合法錢包地址替換成攻擊者控制的地址時,被替換的員工很難察覺——貼上後看似一切正常,但實際上錢已經轉到別人那邊。
數據解讀與質疑
從 2 月活躍到 6 月才被微軟公開,代表 Crypto Clipper 至少有 4 個月的隱密活動期,期間只被 Defender 標記為「可疑 JavaScript 處理程序」,而不是「已確認威脅」——這顯示行為偵測在實務上仍然高度仰賴 SIEM 的關聯分析,單一事件很難被攔截。
微軟自己建議的防禦指標是:
localhost:9050出現 SOCKS 代理連線(正常情況下企業端點不應有 Tor 流量)- PowerShell 出現螢幕截圖指令(
Add-Type加上System.Drawing) - WScript/CScript 啟動
curl或cmd.exe子處理程序 - 剪貼簿檢查或錢包地址替換的可疑活動
但這份指標清單有一個明顯盲點:它完全沒有提「USB 捷徑檔的濫用偵測」。對企業而言,最有效的第一道防線其實應該在端點 DLP 政策層,例如禁止執行來自卸除式磁碟的 .lnk,或對 USB 隨身碟自動目錄建立 .lnk 的行為發出警報。
另一個值得追問的問題是:Crypto Clipper 自 2 月起活躍,代表攻擊者至少從 2 月就掌握了部分企業內網的 USB 交換資訊。如果攻擊鏈不只這一波,而是更大規模行動的一支先遣部隊,企業更應該把這次公告視為「已入侵」訊號,而不只是「未來風險」。
業界回應與後續觀察
微軟在公開報告的同時,也透過 X 平台向資安社群發出提醒,並把完整技術細節與 IoC(入侵指標)收錄於 Defender Experts for XDR 訂閱的威脅情報摘要中。Ars Technica 資深資安記者 Dan Goodin 在報導中特別強調「EVAL 後門」這一點,認為這是這波活動最值得企業資安團隊關注的設計——它意味著即使企業端點裝了 Microsoft Defender,只要攻擊者能持續取得 C2 控制權,理論上仍可派送任意第二階段 payload。
資安社群目前仍在追蹤 C2 的 .onion 域名是否與其他已知威脅行為者(例如 Lazarus、BlueNoroff 等北韓系駭客組織)有關聯。如果未來證實 Crypto Clipper 背後是國家級行為者,這份 6 月公告將會被視為 2026 年最具指標性的 USB 攻擊回歸事件——上一次類似規模的 USB 蠕蟲攻擊,要回溯到 Stuxnet 在 2010 年對伊朗離心機的破壞。
對一般使用者而言,最直接的兩個動作是:
- 不要插入來路不明的 USB 隨身碟,尤其在辦公環境
- 轉帳前務必核對錢包地址的前 6 碼與末 4 碼,因為剪貼簿側錄的特徵就是「地址看起來對但其實被換過」
微軟 Defender 已能偵測 Trojan:Win32/CryptoBandits.A,但對於非微軟防毒、或未啟用 Defender for Endpoint 的企業,仍建議把 USB 卸除式媒體的執行政策鎖到最嚴,並把 PowerShell 與 WScript 的活動納入 SIEM 監看。
編按:本文綜合整理自 Microsoft Security Blog (2026-06-17)、Ars Technica — Microsoft discovers new lightweight backdoor that steals cryptocurrency、The Hacker News — Microsoft Details Windows Clipper Malware Campaign,並加入 Siami 編輯部觀點與分析。
網友熱門留言 (3)