Microsoft waarschuwt voor CryptoBandits, een Windows-gebaseerde cryptocurrency-clipper die tevens fungeert als een lichte backdoor. Deze malware combineert datadiefstal met mogelijkheden voor remote code execution (RCE) en wordt sinds februari 2026 ingezet in aanvallen. Op geïnfecteerde systemen wordt een draagbare Tor-client geïnstalleerd, die het netwerkverkeer via een lokale SOCKS5-proxy leidt.
De clipper maakt gebruik van Windows Script Host en ActiveX om een gebundelde Tor-proxy te starten en contact te onderhouden met een verborgen command-and-control (C&C) server. De malware voert frequent diefstal van clipboard-gegevens uit, maakt screenshots en vervangt cryptocurrency-adressen in het klembord door adressen van de aanvallers. CryptoBandits wordt verspreid via kwaadaardige snelkoppelingen (.lnk) en installeert twee componenten: een worm voor verspreiding en een clipper/stealer om wallet-informatie te stelen.
Voor de verspreiding scant de malware aangesloten USB-apparaten en maakt extra schadelijke snelkoppelingen van legitieme bestanden. Daarnaast kan het bestandgebaseerde payloads afleveren die worden uitgesloten van Defender-scans. De clipper is een script dat via WScript en ActiveXObject met het systeem communiceert en controleert of Taakbeheer actief is als anti-analysemaatregel. Persistente aanwezigheid wordt gerealiseerd via geplande taken.
CryptoBandits start een hernoemde Tor-binary om C&C-communicatie op te zetten en registreert het slachtofferapparaat. Vervolgens blijft het malwareprogramma elke 500 milliseconden instructies ophalen van de C&C-server. Het kan seed phrases en private keys van cryptocurrency wallets extraheren en klembordadressen vervangen om zo cryptovaluta te kapen. De malware gebruikt meervoudige lagen van obfuscatie en decodeert alle componenten tijdens runtime. Zowel het Python-installatiescript als de JavaScript-payloads zijn eveneens geobfusceerd.
De kern van de dreiging is de ingebouwde Tor-client die communicatie via localhost:9050 leidt en bestemmingsdomeinen resolveert om DNS-zichtbaarheid te beperken en de locatie van de C&C-server te verbergen. Microsoft benadrukt dat deze malware laat zien hoe lichte, scriptgebaseerde stealers een grote impact kunnen hebben in combinatie met anonieme communicatie en runtime-aansturing. Organisaties wordt aangeraden scriptuitvoeringspaden te versterken, misbruik van lokale SOCKS-proxy’s te monitoren en gedragsanalyse toe te passen om scriptactiviteit te koppelen aan netwerk-, klembord- en procesindicatoren. Meer details zijn te vinden in de analyse van Microsoft over CryptoBandits.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *