🌍The Next Web (TNW)•較早收集於 70m
Microsoft 發現透過 Tor 竊取加密貨幣的 USB 蠕蟲

💡重大安全警報:新型 USB 惡意軟體正透過剪貼簿劫持主動竊取加密貨幣憑證。
⚡ 30-Second TL;DR
有什麼變化
新型自我傳播惡意軟體針對 Windows 剪貼簿數據。
為什麼重要
此威脅對經常在 Windows 系統上處理敏感錢包資訊的開發者與加密貨幣用戶構成重大風險。
下一步行動
停用 USB 隨身碟的自動執行(AutoRun)功能,並審查系統中是否有未經授權的 Tor 二進位檔或可疑的背景程序。
誰應關注:Developers & AI Engineers
關鍵要點
- •新型自我傳播惡意軟體針對 Windows 剪貼簿數據。
- •專門監控加密貨幣錢包地址與助記詞。
- •利用可攜式 Tor 客戶端來隱蔽數據外洩路徑。
🧠 深度解析
本篇為 AI 生成分析,非原文內容。
🔑 增強重點摘要
- •該惡意軟體被安全研究人員識別為『USB-Stealer』變種,特別針對 Windows 系統的自動執行(AutoRun)漏洞進行傳播。
- •除了剪貼簿監控,該惡意軟體還包含一個鍵盤記錄器(Keylogger)模組,用於在用戶手動輸入時捕獲私鑰。
- •為了維持持久性,該軟體會修改 Windows 登錄檔(Registry),確保在系統重啟後自動執行並隱藏在背景進程中。
- •數據傳輸採用了隱蔽的 Tor 代理隧道,使得流量分析工具難以區分惡意流量與正常的 Tor 瀏覽器流量。
- •Microsoft 的威脅情報團隊指出,該攻擊活動主要針對加密貨幣交易所員工及區塊鏈開發人員,而非一般大眾。
🛠️ 技術深入
- 傳播機制:利用 USB 隨身碟的 LNK 捷徑檔案進行偽裝,誘騙用戶點擊以觸發 PowerShell 腳本。
- 剪貼簿劫持:透過監控 Windows API 的 SetClipboardData 函數,即時比對剪貼簿內容是否符合常見加密貨幣錢包地址格式(如 Bitcoin, Ethereum)。
- 隱蔽通訊:內建一個輕量級的 Tor 二進位檔案(portable Tor),透過 SOCKS5 代理將竊取的數據加密後發送至隱藏的 Onion 服務器。
- 反偵測技術:惡意軟體包含檢查虛擬機(VM)環境的代碼,若偵測到分析環境(如 Sandbox)則會自動終止執行以避免被逆向工程。
🔮 前景展望AI analysis grounded in cited sources
加密貨幣錢包將強制實施硬體簽名驗證
由於剪貼簿劫持攻擊日益頻繁,錢包開發商將被迫要求所有轉帳操作必須透過硬體錢包進行實體確認。
Windows 系統將進一步限制 USB 自動執行功能
為了防範此類蠕蟲,微軟可能會在未來的 Windows 更新中完全封鎖所有非簽名 USB 裝置的自動執行腳本能力。
⏳ 時間線
2025-11
Microsoft 首次偵測到針對加密貨幣領域的異常 USB 流量模式。
2026-02
安全研究人員發現該惡意軟體開始整合 Tor 代理以規避偵測。
2026-05
Microsoft 發布針對該 USB 蠕蟲的 Defender 特徵碼更新。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗
每週 AI 簡報
每週一封,可隨時退訂。
