編按:本文綜合整理自 Ars Technica、Microsoft 官方威脅情報部落格、The Hacker News、CyberInsider 與 Crypto.News,並加入 Siami 編輯部觀點與分析。
微軟威脅情報中心(Microsoft Threat Intelligence)週四揭露一個自 2026 年 2 月起就在暗中活動的 Windows 加密貨幣側錄惡意軟體,代號 CryptoBandits,微軟內部另稱 Crypto Clipper。這個惡意軟體的特別之處在於:它不只是會側錄剪貼簿的「clipper」,還結合了 USB 蠕蟲自動傳播、Tor 隱藏服務中繼、以及可遠端執行程式碼的能力,把一個單純的「財產竊盜工具」升級成「輕量級後門」。
從一支 USB 開始的感染鏈
根據 Microsoft Defender Security Research Team 的官方分析,整個攻擊鏈從一支被植入惡意 .lnk 快捷檔的 USB 隨身碟開始。當使用者把隨身碟插上 Windows 電腦並「打開」這些偽裝成 Word、Excel、PDF 的捷徑時,惡意腳本會檢查機器是否已經被感染——如果還沒,就會透過 Tor 代理從攻擊者的隱藏服務下載完整 payload。
蠕蟲元件接著會掃描 USB 裡所有常見文件格式(.doc、.xlsx、.pdf),把原檔設成隱藏,再生成同名的惡意 .lnk 檔取代。這代表使用者即使在檔案總管裡看到熟悉的文件名稱,點下去其實是執行惡意腳本。
剪貼簿每 500 毫秒被掃一次
CryptoBandits 真正的核心是它的側錄(clipper)元件。一旦啟動,它會:
- 每 500 毫秒掃一次剪貼簿,偵測符合 BIP39 標準的 12 或 24 字英文助記詞(seed phrase),以及 Ethereum 私鑰與 Bitcoin WIF 私鑰
- 拍下 5 張螢幕截圖(每 10 秒 1 張)上傳到 Tor C2,提供攻擊者受害者錢包餘額、交易歷史的「背景資訊」
- 自動置換使用者複製的加密貨幣地址——把合法的 BTC、ETH、Monero、Tron 收款地址偷偷換成攻擊者控制的錢包。為了降低被察覺的機率,替換後的地址會刻意保留原本的開頭或結尾幾個字元,看起來「很像」
由於側錄是即時的,使用者就算複製地址後只停頓一兩秒也來不及發現異常,貼上的時候已經是攻擊者的地址了。
「這個惡意軟體家族的特點是:當輕量級的腳本型側錄器搭配匿名通訊與執行階段任務分派時,能產生不成比例的破壞力。Tor 中繼 C2、剪貼簿鎖定、螢幕截圖擷取、遠端執行程式碼的組合,給了攻擊者兩條路:立即變現的財務竊取管道,以及對受害裝置的持續控制權。」 — Microsoft Defender Security Research Team
它不只是「偷錢的」,它還是「後門」
這次發現最讓資安研究員警惕的,是 CryptoBandits 的 EVAL 機制。
微軟分析樣本時發現,惡意軟體在 C2 註冊成功後會進入一個「等待指令」的無窮迴圈。如果 C2 回傳 EVAL 指令,惡意軟體就會直接在受害者的機器上 執行 C2 給的任意程式碼。換句話說,攻擊者今天用它來偷比特幣,明天就可以把同一台被感染的電腦變成跳板,去攻擊企業內網、植入勒索軟體、或側錄其他敏感性資料。
這也是 Ars Technica 記者 Dan Goodin 在 原文 標題裡用「lightweight backdoor(輕量級後門)」這個詞的原因——它已經超出「加密貨幣側錄器」的範疇,是一個具備載荷擴充能力的持久化入侵管道。
為什麼這件事重要
對一般加密貨幣持有者來說,這起事件打破了一個常見的安全假設:只要不點來路不明的連結、不執行可疑的 .exe,錢包就是安全的。
CryptoBandits 的設計挑戰了這個假設。它不靠社交工程騙使用者安裝軟體,而是 靠實體接觸——只要把一支被改過的 USB 插到電腦上,就可能中標。攻擊場景包括:
- 公共場合「好心人」遞給你的 USB 隨身碟
- 展覽、會議、共享空間留下的「撿來的」USB
- 受感染裝置自動生成的惡意 .lnk 透過插入動作橫向傳播
- 即使你只用硬體錢包(cold wallet),只要用同一台電腦複製過助記詞、地址或私鑰,就可能被側錄
對企業 IT 來說,這代表一個新風險:自動傳播 + Tor 隱藏 C2 + EVAL 任意執行的組合,讓一支 USB 變成滲透企業內網的灘頭堡——攻擊者不必從頭架設後門,只要讓員工插上一支 USB,就能取得一台具備 Tor 對外通訊能力的「隱形跳板」。
數據解讀與質疑
微軟的揭露讀起來很完整,但有幾個點值得拉出來看:
- 「2026 年 2 月起活躍」這個時間點很關鍵。 這代表 CryptoBandits 至少已經安靜運作了 4 個月才被發現。Ars Technica 與 BleepingComputer 都報導它「active since February 2026」,但微軟沒有公布感染規模——是數十台、數千台、還是跨多國大規模散布?目前所有可取得的資料裡都沒有受害者數字。
- 「Trojan:Win32/CryptoBandits.A」這個偵測名稱只代表「微軟的偵測定義」。 開源防毒或第三方 EDR 的覆蓋率未知,受害者分布也沒有公開資料。
- 「500 毫秒掃一次剪貼簿」聽起來很技術,但實際上是個成本極低的攻擊——對 Windows 來說,每秒兩次的剪貼簿讀取是微不足道的系統負擔,意味著攻擊者可以把這種技術大規模散播而不必擔心裝置「卡頓」被察覺。
- EVAL 機制讓「偷錢的 malware」與「APT 後門」的界線變得模糊。 這不是普通的財產型犯罪——它具備了進階持續性滲透(APT)等級的彈性,卻用最普通的 USB 投放途徑散播,技術落差是它最危險的地方。
怎麼知道自己有沒有中標?
微軟提供了幾個明確的偵測指標——以下不需要專業 EDR,用 Windows 內建工具就能初步檢查:
- PowerShell 跑過螢幕截圖指令(
Add-Type+CopyFromScreen) - localhost:9050 出現 SOCKS5 連線——這是 Tor 預設 port,如果你的電腦沒裝 Tor,這個 port 應該不會有流量
- wscript.exe 或 cscript.exe 啟動 curl / PowerShell / cmd.exe——正常系統不應該這樣組合
- 剪貼簿監控行為:用 Process Monitor 觀察是否有「異常高頻讀取剪貼簿的程序」
- C:\Users\Public\Documents 出現隨機 5 字元資料夾(例如
C:\Users\Public\Documents\omoho\)
微軟 Defender for Endpoint 會把元件偵測為 Suspicious JavaScript process 與 Possible data exfiltration using Curl;Defender Antivirus 會把核心木馬偵測為 Trojan:Win32/CryptoBandits.A。
馬上能做的 5 個動作
- 立刻停用 AutoRun / AutoPlay(可透過群組原則 GPO 一次派送):USB 插入時不自動執行任何東西
- 用 GPO 封鎖從卸除式磁碟執行 .lnk 檔案——這是 CryptoBandits 的核心傳播途徑
- 限制 wscript.exe / cscript.exe 的使用:微軟的緩解建議是「如果不必要,就不要讓腳本引擎跑」
- 檢查 localhost:9050 流量:
netstat -ano | findstr :9050,若看到非 Tor 瀏覽器的連線,立刻斷網 - 加密貨幣交易不要在「日常電腦」上做:把錢包操作、地址複製移到一台完全離線、或只用硬體錢包搭配 air-gapped 裝置的專用機器
網友熱門留言 (3)