هشدار مایکروسافت در مورد تهدید سرقت بیتکوین و اتریوم کاربران توسط malware CryptoBandits

بر اساس گزارش ایتنا از Coindesk، فرآیند آلودگی آغاز میشود زمانی که کاربر یک حافظه USB آلوده را به سیستم خود متصل کرده و به فایل میانبری با پسوند LNK کلیک میکند. در این مرحله، بدافزار اصلی که به صورت یک کرم (Worm) طراحی شده، بر روی رایانه نصب و فعالیتش را شروع میکند.
سرقت کلیدهای خصوصی و عبارات بازیابی
پس از راهاندازی، این بدافزار بهطور مداوم حافظه موقت ویندوز (Clipboard) را زیر نظر دارد. اگر کاربر عبارتی مانند Seed Phrase، کلید خصوصی یا اطلاعات حساس مربوط به کیف پولهای بیتکوین و اتریوم را کپی کند، بدافزار بهسرعت این اطلاعات را جمعآوری کرده و آنها را از طریق شبکه ناشناس Tor به مهاجمان ارسال میکند.
علاوه بر این، بدافزار بهطور دورهای از صفحه نمایش کاربر اسکرینشات گرفته و این تصاویر را به سرورهای خود ارسال میکند تا از فعالیت کاربر اطلاعات بیشتری بهدست آورد.
جایگزینی مخفیانه آدرس کیف پول
یکی از خطرناکترین ویژگیهای این بدافزار، توانایی تغییر خودکار آدرس کیف پول مقصد در هنگام انتقال ارز دیجیتال است. زمانی که کاربر آدرس دریافتکننده را در حافظه کپی میکند، بدافزار این آدرس را با آدرس مهاجم جایگزین میکند. به این ترتیب، بدون آنکه کاربر متوجه شود، دارایی دیجیتال به کیف پول هکر منتقل میشود.
این بدافزار تنها به سرقت اطلاعات اکتفا نمیکند. هر زمان که یک حافظه USB سالم به سیستم آلوده متصل گردد، کرم شروع به جایگزینی فایلهای معمولی نظیر اسناد ورد، فایلهای اکسل و PDF با فایلهای میانبر آلوده میکند. به این ترتیب، فلش مموری جدید نیز به زنجیره آلودگی میپیوندد و چرخه انتشار بدافزار ادامه مییابد.
توصیههای امنیتی مایکروسافت
مایکروسافت به کاربران و مدیران شبکه توصیه کرده که قابلیت AutoRun را برای دستگاههای ذخیرهسازی قابل حمل غیرفعال کنند، همچنین اجرای فایلهای LNK از طریق USB را محدود کنند و ابزارهای اجرایی اسکریپت مانند wscript.exe و cscript.exe را تحت نظر داشته باشند. علاوه بر این، کاربران باید قبل از ارسال ارزهای دیجیتال، به دقت آدرس کیف پول مقصد را بررسی کرده و از نرمافزارهای امنیتی بهروز استفاده کنند.



