Назад в ленту

Microsoft бьёт тревогу: червь Apex Crypto Clipper 1.0 через USB и Tor ворует seed-фразы прямо из буфера обмена

Microsoft снова радует хоррор-историями из мира кибербезопасности. На этот раз в их поле зрения попал очень неприятный экземпляр — USB-червь Crypto Clipper. В интернетах его уже окрестили Apex Crypto Clipper 1.0 (или просто ClipperApex), и, судя по описанию, прозвище это он заслужил. Суть — кража криптокошельков через самый безобидный на вид носитель.



Механизм заражения выглядит так. Вы подключаете к кому-то чужую флешку — на ней лежат файлы-ярлыки с расширением .lnk. Как только система их считывает, активируется скрипт. Дальше начинается магия: червь проверяет, есть ли на диске его собственные компоненты. Если нет — он скачивает их через скрытый канал связи, используя встроенный в систему клиент сети Tor. Да, тот самый The Onion Router. Плюс SOCKS5-прокси. Никаких классических C2-серверов — команды идут полностью анонимно. Отследить, кто дёргает за ниточки, практически нереально.





После того как Crypto Clipper закрепился в системе, начинается самое интересное. Вредонос запускает мониторинг буфера обмена. Если вы скопировали строку, похожую на криптовалютный адрес (начинается с 1, 3, bc1 и т.д.) или seed-фразу из 12–24 слов — они мгновенно улетают злоумышленникам. Но это ещё не всё: параллельно программа делает серию скриншотов (пять кадров за 10 секунд), чтобы зафиксировать, что именно вы делали в тот момент. Контекст — наше всё.



Коронный трюк: подмена адреса. Если вы скопировали адрес кошелька для перевода, Crypto Clipper тихо заменяет его в буфере на адрес хакера. Вы вставляете, проверяете — вроде всё то же самое? — и отправляете деньги. А они уходят совсем не туда. Умно, цинично и очень эффективно.



Чтобы не светиться, червь маскирует свои файлы на USB-накопителях, подсовывая им имена, похожие на легитимные. Пользователь видит «важный_документ.lnk» и думает, что это просто ярлык.



Microsoft, конечно, уже добавила сигнатуру. Defender детектит эту напасть как Trojan:Win32/CryptoBandits.A. Косвенные признаки заражения: подозрительные дочерние процессы, запущенные скриптовыми интерпретаторами (JScript, PowerShell), активность на локальном порту 9050 (стандартный порт Tor SOCKS proxy), внезапные попытки сделать скриншот через PowerShell, а также нетипичная активность при анализе буфера обмена.

Справка по теме (FAQ)
Что такое Crypto Clipper и чем он опасен?
Crypto Clipper — это USB-червь, который распространяется через флешки и крадёт криптокошельки. Он перехватывает данные из буфера обмена (адреса и seed-фразы), делает скриншоты для сбора контекста и подменяет скопированные адреса на адреса хакера. Использует Tor для анонимной связи, что затрудняет его отслеживание.
Как именно происходит заражение через USB?
При подключении заражённого накопителя срабатывает ярлык .lnk, который запускает скрипт. Вредонос проверяет наличие своих компонентов на системе, при их отсутствии скачивает их через локальный Tor-клиент и SOCKS5-прокси.
Что такое Apex Crypto Clipper 1.0 (ClipperApex)?
Это неофициальное название версии вредоноса, которое появилось в обсуждениях. Технически это тот же Crypto Clipper, обнаруженный Microsoft. Версия 1.0 указывает на первую известную сборку.
Как защититься от Crypto Clipper?
Не подключать незнакомые USB-накопители, использовать антивирус с актуальными базами (Defender детектирует его как Trojan:Win32/CryptoBandits.A), обращать внимание на подозрительную активность — запуск скриптов, активность на порту 9050, попытки PowerShell делать скриншоты. Также полезно проверять вручную адреса кошельков перед отправкой транзакции.
Какие данные ворует червь?
Криптовалютные адреса (для подмены и кражи), seed-фразы (мнемонические фразы из 12 или 24 слов), а также скриншоты экрана для получения контекста действий пользователя.