Malware · 102 giorni fa
La parte che cambia davvero è che non si tratta più solo di un clipper: una chiavetta infetta può rimettere in circolo il malware, e il canale verso l’attaccante resta invisibile ai controlli basati sugli IP. In pratica, un file shortcut su USB fa partire il codice, e il traffico passa da un Tor client locale e da un proxy SOCKS5, così la macchina sembra parlare solo con un nodo intermedio.
Microsoft ha pubblicato i dettagli tecnici del campaign: LNK su USB, auto-propagazione verso altre unità rimovibili, furto di clipboard e screenshot, sostituzione degli indirizzi wallet e supporto a remote code execution su comando dal C2. Le tracce di rete classiche perdono valore perché non c’è un server esposto da bloccare; i segnali più utili restano il comportamento sul endpoint e l’attività anomala su WScript, Tor e dispositivi rimovibili.
Per chi difende Windows, il punto è che un blocco perimetrale non basta a spegnere una campagna che si rigenera da USB e può anche aprire una porta di esecuzione remota. Il contenimento dipende molto più dal controllo dei removable media e dal monitoraggio del comportamento locale che dai soli indicatori di rete.
4 fonti che coprono questa storia
CryptoBandits Malware Doubles as a Backdoor, Abuses Tor
CryptoBandits uses a local SOCKS5 proxy for traffic routing, blending data theft with remote code execution.
Microsoft discovers new lightweight backdoor that steals cryptocurrency
Crypto Clipper spreads over USB and communicates over Tor.
Microsoft Details Windows Clipper Malware Campaign Using USB LNK Worm and Tor-Based C2
Microsoft reports a Windows clipper malware campaign using USB-delivered LNK files and Tor-based C2 since Feb 2026, stealing clipboard crypto data.
USB worm spreads crypto-stealing malware via Windows shortcut files
Threat actors targeting cryptocurrency wallets have been distributing clipboard-stealing malware with self-spreading capabilities and using the Tor network to conceal communication.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-06-20