Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue böswillige Kampagne hat gezeigt, dass die Angreifer weiterhin physische Vektoren und Stealth-Techniken nutzen, um Kryptocarteas zu leeren: Es ist ein selbstspreading Clipper, der sich durch LNK-Dateien auf USB-Laufwerken verbreitet und verwendet das Tor-Netzwerk, um ihre Kommunikation mit dem Befehls- und Kontrollserver zu verstecken.
Laut der öffentlichen Analyse von Microsoft-Forschern ist der anfängliche Mechanismus einfach, aber effektiv: der Benutzer öffnet einen direkten Zugriff (.LNK) in einem abnehmbaren Laufwerk und der Zugriff löst Malware-Ausführung. Der Code sucht dann nach Dokumenten, versteckt die Originale und ersetzt sie durch bösartige Verknüpfungen mit dem gleichen Namen, die neue Infektionen verursacht jedes Mal, wenn jemand versucht, diese Dateien zu öffnen. Darüber hinaus erstellt Malware eine geplante Aufgabe, die die Verbindung von USB-Laufwerken überwacht, um diese Verknüpfungen automatisch zu kopieren und zu verbreiten, wie ein lokaler Wurm.

Der gefährlichste Teil orientiert sich an digitalen Vermögenswerten: Eine "Stealer"-Komponente prüft die Zwischenablage und ersetzt die Adressen des Geldbeutels und der Schlüssel/Saater-Sätze durch vom Angreifer kontrollierte Adressen. Spezifische Formate (BIP39 von 12 und 24 Wörtern, private Tasten von Ethereum und Bitcoin in verschiedenen Formaten, Tron und Monero Adressen, unter anderem) werden darauf hingewiesen und die Ersatzadressen sind so konzipiert, dass sie teilweise den Originalen ähnlich sind, wodurch die Möglichkeit der visuellen Erkennung durch den Benutzer reduziert wird. Die Malware nimmt auch regelmäßige Screenshots und exfiltiert sie mit dem enthaltenen Tor-Client und unterstützt Remote-Anweisungen, die es Ihnen ermöglichen, JavaScript-Code auf dem infizierten Computer herunterzuladen und auszuführen.
Die Implikationen für diejenigen, die Kryptofremden Austausch behandeln, sind klar und schwer: keine Rücktransaktion garantiert Erholung von Geldern, wenn ein Schlüssel oder Samen beeinträchtigt wurde, vor allem, wenn Angreifer verwenden schnelle Transfermechanismen und Mischer oder private Kryptomonedas. Darüber hinaus macht die USB-Verbreitungskapazität diese Bedrohung zu einem Risiko für schlecht verwaltete "luftgeraffte" Umgebungen und für Organisationen mit Lax-Richtlinien auf abnehmbaren Geräten.
Aus betrieblicher Sicht ist die Kampagne Stealth: es vermeidet laufende Aktionen, wenn der Task-Manager aktiv ist, setzt auf wscript / cscript und Dienstprogramme wie curl und PowerShell für laterale Bewegung und Exfiltration und erstellt lokalen Tor-Verkehr (z.B. Verbindungen zu localhost: 9050) .onion. Ziele zu maskieren. Deshalb sind die zuverlässigsten Indikatoren verhaltensmäßig und nicht so sehr statische Dateisignaturen.
Für private Nutzer ist die erste Empfehlung nicht verbinden oder öffnen von Dateien von unbekanntem USB. Wenn Sie cryptomonedas Laufwerk, immer verwenden Hardware-Portfolios (kalte Portemonnaies) um Transaktionen zu unterzeichnen und die Adresse auf dem Bildschirm des Geräts vor der Bestätigung zu überprüfen. Vermeiden Sie Kopieren und Einfügen von Adressen von der Zwischenablage für kritische Operationen; wenn möglich, verwenden Sie QR oder die Richtungsverifikationsfunktion des Hardware-Spas. Halten Sie Ihre Saatphrasen aus angeschlossenen und geschriebenen Geräten nur in sicheren physischen Medien.
Für Sicherheitsteams und Administratoren umfassen technische Gegenmaßnahmen die automatische Ausführung und die Sperrung der Ausführung des direkten Zugriffs von abnehmbaren Mitteln, die Umsetzung von White List Policy (AppLocker oder WDAC), um die Ausführung von nicht autorisierten Binaries zu verhindern und Windows Script Host zu deaktivieren, wenn nicht erforderlich. Es ist auch wichtig, verhaltensbasierte Erkennungsregeln zu erstellen: Warnungen für unerwartete Ausführungen von wscript.exe / cscript.exe, die Curl oder PowerShell starten, für die Erstellung von programmierten Aufgaben, die abnehmbare Geräte überwachen, und für Verbindungen zu localhost: 9050, die die Verwendung einer lokalen Tor-Proxy angeben. Sie können Ihre Prüfung mit der Suche nach neu erstellten LNK-Dateien und versteckten Dateien erweitern, die angeblich legitime Dokumente begleiten.
Wenn Sie eine Infektion vermuten, isolieren Sie die Netzwerk-Ausrüstung, entfernen Sie USB-Einheiten und bewahren forensische Bilder, bevor Sie fortfahren. Überprüfen Sie geplante Aufgaben, ungewöhnliche Kinderprozesse und Befehlszeilenhistorie; suchen Sie nach Ausführbaren mit verdächtigen Namen und Anwesenheit eines verpackten Tor-Clients. Wenn eine Bestätigung des Engagements von Schlüsseln oder Samen vorliegt, berücksichtigen Sie, dass Gelder von den betroffenen Adressen auf neue Portfolios, die auf öffentlichen und sicheren Geräten erstellt werden, übertragen werden; berücksichtigen Sie in vielen Fällen, dass die Wiederherstellung von Geldern ohne gerichtliche Hilfe oder Zusammenarbeit von Zwischenplattformen nicht möglich ist.

Organisationen sollten die vorbeugende Verteidigung mit kontrollierten Offensive-Eviden (Früh- und Angriffssimulation) und regelmäßigen EDR / IMS-Rezensionen ergänzen: simulieren Versuche, die Ausführung von abnehmbaren Mitteln durchzuführen, um die Erkennungs- und Anpassungsregeln durch Verhalten zu validieren, bevor ein Angreifer sie in realen Umgebungen ausnutzt. Microsoft veröffentlicht einen technischen Bericht mit IoC und Empfehlungen, die überprüft werden sollten, um Signaturen und Erkennungsregeln anzupassen: Microsoft technischen Bericht.
Es ist auch nützlich zu verstehen, wie Angreifer Anonymitätskanäle verwenden: Das Tor-Netzwerk wird hier verwendet, um Nutzlasten zu hosten und Daten zu filtern, was die Rückverfolgbarkeit erschwert und die Antwort verlangsamt. Um die Natur dieses Netzwerks besser zu verstehen und seine Nutzung in Ihrer Umgebung zu identifizieren, siehe öffentliche Informationen zum Projekt Tor: Das Tor-Projekt. Und wenn Sie scribing-Komponenten aus Sicherheitsgründen deaktivieren müssen, behält Microsoft die Dokumentation darüber, wie Windows Script Host kontrolliert deaktiviert werden kann: Microsoft Guide.
Kurz gesagt, diese Kampagne ist eine Mischung aus alten Techniken (USB und direkten Zugang) mit modernen Stealth-Kontrollen (Tor, Screenshot Exfiltration, Analyse Evasion), so dass es gefährlich für Benutzer und Organisationen, die digitale Assets behandeln. Effektive Verteidigung erfordert die Kombination von digitaler Benutzerhygiene, technischen Kontrollen an Endpunkten und verhaltensbasierter Überwachung, um die Angriffskette zu erkennen und zu blockieren, bevor der Verlust von Fonds materialisiert.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...