USB-worm verspreidt crypto-stelende malware via Windows snelkoppelingen

Nieuwe Bedreiging: Malware die Cryptowallets Leegt

Cybercriminelen mikken op cryptowallets met malware die gegevens steelt van het klembord én zichzelf verspreidt. Ze maken gebruik van het Tor-netwerk om communicatie te verbergen. Deze aanvalscampagne, die al sinds februari gaande is, verspreidt zich via snelkoppelingen op USB-sticks en vervangt klembordinhoud met adressen van de aanvallers.

Hoe Werkt de Infectie?

Zodra een slachtoffer een snelkoppeling opent, wordt de malware actief. Via een .ONION-adres worden extra schadelijke bestanden geladen. De malware zoekt naar documentbestanden en vervangt deze door kwaadaardige snelkoppelingen met dezelfde naam, zodat de malware wordt geactiveerd wanneer de documenten worden geopend.

Er wordt een taak aangemaakt die nieuwe USB-apparaten controleert. Bij aansluiting van een nieuwe geheugenstick kopieert de malware zichzelf hiernaartoe, inclusief extra snelkoppelingen.

Bron: Microsoft

Gegevensdiefstal

De malware controleert elke halve seconde het klembord. Het zoekt naar:

  • 12- en 24-woord BIP39 seed-zinnen
  • Ethereum privésleutels
  • Bitcoin-sleutels en -adressen, inclusief Taproot
  • Tron- en Monero-adressen

De malware vervangt deze adressen om op die van de aanvallers te lijken, zodat slachtoffers niks doorhebben. Daarnaast maakt het om de tien seconden vijf screenshots en verstuurt deze via Tor.

Een andere functie laat de malware op afstand code uitvoeren. Via de C2-server kan JavaScript naar het besmette systeem worden verzonden en uitgevoerd.

Hoe Herken Je De Malware?

Microsoft adviseert om gedrag te monitoren, zoals onverwachte processen van wscript.exe, cscript.exe, PowerShell, en cmd.exe. Let ook op Tor proxy-activiteiten als tekenen van een mogelijke infectie.


Waarschuwing Voor Beveiligingsteams

Veel aanvallen worden nog niet op tijd opgemerkt. Het Picus-rapport legt uit hoe simulaties te gebruiken om SIEM- en EDR-regels effectiever te maken.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.