بدافزار Crypto Clipper؛ کرمی که رمزارز میدزده
خلاصهٔ کاملتر
مایکروسافت اعلام کرده یه بدافزار تازه و خودپخششونده پیدا کرده که از راه درایوهای USB پخش میشه و دنبال اطلاعات ورود به کیفپولهای رمزارزه؛ هرچی پیدا کنه رو هم به سرورهای تحت کنترل مهاجم میفرسته. اسمی که روش گذاشتن Crypto Clipper هست، چون محتوای کلیپبورد دستگاه رو زیر نظر میگیره تا الگوهایی که شبیه آدرس کیفپول یا عبارت بازیابی (seed phrase) هستن رو شکار کنه.
نکتهٔ جالبش نحوهٔ کار مخفیانهشه. به گفتهٔ مایکروسافت، این بدافزار به نصبکنندهٔ سنتی یا زیرساخت C2 مبتنی بر IP آشکار وابسته نیست؛ به جاش یه کلاینت قابلحمل Tor رو اجرا میکنه و ترافیکش رو از یه پروکسی محلی SOCKS5 رد میکنه. Tor یه شبکهست که با عبور دادن ترافیک از چند گره پشتسرهم، مسیر رو ناشناس نگه میداره تا لاگها نتونن همزمان مبدأ و مقصد رو ثبت کنن. همین باعث میشه ردیابیش سخت بشه.
روش پخششدنش هم از طریق فایلهای میانبر (.lnk) روی فلشه؛ این فایلها میتونن کد اجرایی نگه دارن. وقتی یه فلش آلوده به دستگاه وصل میشه، کد اول چک میکنه که آیا از قبل روی سیستم نصب شده یا نه؛ اگه نشده باشه، خودش رو از راه پروکسی Tor دانلود میکنه. برای پنهونکردن رد پاش هم فلش رو اسکن میکنه و اسم فایلهای .lnk رو شبیه بقیهٔ فایلها میذاره.
وقتی الگوی یه عبارت بازیابی استاندارد ۱۲ یا ۲۴ کلمهای رو تو کلیپبورد پیدا کنه، اونو همراه با پنج تا اسکرینشات که تو یه بازهٔ دهثانیهای گرفته، برای مهاجم بارگذاری میکنه. مایکروسافت حدس میزنه این اسکرینشاتها برای فراهمکردن اطلاعات زمینهای مفیده. مهمتر از اون، بدافزار آدرسهایی که پیدا میکنه رو با آدرس کیفپولهای مهاجم عوض میکنه تا پرداختها به جیب مهاجم منحرف بشه.
مایکروسافت میگه این خانواده نشون میده که دزدهای سبک و مبتنی بر اسکریپت وقتی با ارتباط ناشناس و فرمانگیری در لحظهٔ اجرا ترکیب بشن، میتونن تأثیر خیلی بزرگتری بذارن. ترکیب C2 روی Tor، هدفگیری کلیپبورد، گرفتن اسکرینشات و اجرای کد از راه دور، هم راه درآمدزایی فوری به مهاجم میده و هم کنترل مداوم روی دستگاههای آلوده.
محصولات دفاعی مایکروسافت اجزای این بدافزار رو بهعنوان فرایندهای مشکوک جاوااسکریپت و خروج احتمالی داده با Curl شناسایی میکنن، و آنتیویروس Defender هم اونو با نام Trojan:Win32/CryptoBandits.A میشناسه. بهطور کلی، قویترین نشانههای آلودگی عبارتن از مفسرهای اسکریپت که فرایندهای فرزند مشکوک اجرا میکنن، استفاده از پروکسی روی localhost:9050، دستورهای عکسگرفتن از صفحه تو PowerShell، و نشونههای بازرسی کلیپبورد یا جایگزینی آدرس رمزارز.
نکات کلیدی:
- بدافزار Crypto Clipper خودش رو از راه فایلهای میانبر (.lnk) روی فلش USB پخش میکنه
- کلیپبورد رو رصد میکنه تا آدرس کیفپول و عبارت بازیابی ۱۲ یا ۲۴ کلمهای رو بدزده
- آدرس مقصد تراکنش رو با آدرس مهاجم عوض میکنه تا پول رو منحرف کنه
- ارتباط C2 رو از طریق Tor و پروکسی SOCKS5 ناشناس نگه میداره
- علاوه بر دزدی، اجرای کد از راه دور داره و مثل یه در پشتی سبک عمل میکنه




