Microsoft encuentra un gusano USB que roba criptomonedas mediante el secuestro del portapapeles y Tor


TL;DR

Microsoft encontró un gusano USB activo desde febrero que secuestra portapapeles para intercambiar direcciones de billeteras criptográficas y enruta datos robados a través de un cliente Tor portátil.

Inteligencia de amenazas de Microsoft ha identificado una nueva cepa de malware que se propaga automáticamente que se propaga a través de unidades USB, monitorea el portapapeles de Windows en busca de direcciones de billeteras de criptomonedas y frases iniciales, y enruta todos los datos robados a través de un cliente Tor portátil para evitar la detección. La campaña ha estado activa desde al menos febrero de 2026, según el análisis de Microsoft publicado esta semana.

El malware, que Microsoft detecta como Trojan:Win32/CryptoBandits.A, funciona como un gusano USB clásico con una carga útil moderna. Cuando un usuario conecta una unidad infectada, ve lo que parecen ser sus archivos de documentos habituales. Los originales han sido ocultos y reemplazados por archivos de acceso directo de Windows (.lnk) que llevan los mismos nombres y que ejecutan silenciosamente el malware cuando se abren.

Los archivos .lnk escanean la unidad en busca de documentos con extensiones .doc, .xlsx y .pdf, ocultan los originales y crean archivos de acceso directo coincidentes en su lugar. El componente del gusano también se escribe a sí mismo en cualquier unidad USB nueva conectada a una máquina infectada, lo que le permite propagarse más sin que el usuario tenga que intervenir más allá de abrir lo que parece un archivo normal.

El 💜 de la tecnología de la UE

Los últimos rumores de la escena tecnológica de la UE, una historia de nuestro sabio fundador Boris y algo de arte de IA cuestionable. Es gratis, todas las semanas, en tu bandeja de entrada. Regístrate ahora!

Una vez que se ejecuta en un sistema, el malware implementa un cliente Tor portátil renombrado ugate.exe y configura un proxy SOCKS5 en el puerto localhost 9050. Todo el tráfico de comando y control luego se enruta a través de la red .onion de Tor, lo que dificulta significativamente que los firewalls corporativos y las herramientas de seguridad intercepten o rastreen las comunicaciones. La infraestructura C2 utiliza tres rutas de punto final: /route.php para registros, /recvf.php para cargar archivos robados y /stub.php para descargar cargas útiles adicionales.

La supervisión del portapapeles es el principal mecanismo de robo del malware. Comprueba el portapapeles de Windows aproximadamente cada 500 milisegundos, buscando patrones que coincidan con direcciones de billeteras de criptomonedas o frases de recuperación. Cuando detecta una coincidencia, reemplaza silenciosamente la dirección copiada con una controlada por el atacante, por lo que la víctima, sin saberlo, envía fondos a la billetera equivocada.

El malware se dirige a seis criptomonedas en múltiples formatos de direcciones. Para Bitcoin, reconoce direcciones heredadas que comienzan con «1,» Direcciones Pay-to-Script-Hash que comienzan con «3,«Direcciones SegWit nativas que comienzan con»bc1q,” y direcciones Taproot que comienzan con “bc1p.«También apunta a direcciones de Tron que comienzan con»t” y direcciones de Monero que comienzan con “4» o «8.” El secuestro del portapapeles para el robo de criptomonedas es no limitado a Windowscon troyanos de Android como Rokarolla que utilizan la misma técnica para redirigir pagos criptográficos en dispositivos móviles.

Más allá de las direcciones de billetera, el malware escanea el contenido del portapapeles en busca de frases iniciales BIP39, las claves de recuperación de 12 o 24 palabras que otorgan acceso completo a una billetera de criptomonedas. También extrae claves privadas de Ethereum y claves de formato de importación de billetera de Bitcoin (WIF). La captura de una frase inicial o una clave privada brinda a los atacantes un control total sobre la billetera asociada, no solo la capacidad de redirigir una sola transacción.

El malware incluye un módulo de vigilancia que captura cinco capturas de pantalla en un intervalo de diez segundos y las empaqueta para cargarlas en el servidor C2. Esto les brinda a los operadores un registro visual de lo que estaba haciendo la víctima en el momento de la infección, lo que podría revelar credenciales adicionales, pestañas abiertas del navegador o paneles financieros.

Un comando llamado EVAL permite a los operadores C2 enviar y ejecutar código arbitrario en máquinas infectadas, convirtiendo al ladrón de criptomonedas en una herramienta de acceso remoto de uso general. Microsoft señala que esta capacidad significa que los actores de amenazas pueden adaptar el comportamiento del malware después de su implementación sin necesidad de reinfectar el objetivo.

El malware emplea múltiples capas de evasión. El instalador inicial es un ejecutable basado en Python ofuscado con PyArmor y empaquetado con PyInstaller, lo que dificulta el análisis estático. Las cargas útiles de JavaScript colocadas en C:\Users\Public\Documents utilizan un esquema de ofuscación de doble capa independiente.

Como medida antianálisis, el malware comprueba si el Administrador de tareas se está ejecutando y sale si detecta el proceso, una forma básica pero eficaz de frustrar una investigación informal.

El uso de Tor para las comunicaciones C2 refleja una cambio más amplio en la infraestructura de malware hacia redes de anonimización que resistan los esfuerzos de eliminación. El malware tradicional que depende de dominios fijos o direcciones IP puede verse interrumpido cuando los defensores se apoderan de esos activos. Los canales C2 basados ​​en Tor son sustancialmente más difíciles de cerrar porque las direcciones .onion no están vinculadas a ningún registrador o proveedor de alojamiento que pueda verse obligado a actuar.

Microsoft recomienda varias mitigaciones, comenzando por deshabilitar la ejecución automática y la reproducción automática para evitar la ejecución automática cuando se conectan unidades USB. La política de grupo se puede configurar para bloquear la ejecución de archivos .lnk en medios extraíbles, y restringir wscript.exe y cscript.exe a través de políticas de control de aplicaciones evita que se ejecuten las cargas útiles basadas en JavaScript.

El monitoreo de red para conexiones al puerto localhost 9050 puede señalar las máquinas donde se ha instalado el cliente Tor portátil.

El malware transmitido por USB había quedado en gran medida fuera del foco de atención de la seguridad a medida que las herramientas de colaboración y almacenamiento en la nube redujeron la dependencia de las unidades físicas. Pero Ataques a la cadena de suministro y explotación de la confianza. siguen siendo efectivos precisamente porque apuntan a comportamientos que los usuarios consideran rutinarios, ya sea conectar una unidad USB o instalar un paquete desde un repositorio familiar.

Microsoft publicó indicadores de compromiso SHA-256, asignaciones de técnicas MITRE ATT&CK y consultas de búsqueda KQL en su publicación de blog para ayudar a los equipos de seguridad a detectar infecciones existentes. La compañía dice que Microsoft Defender detecta la familia de malware y su equipo de expertos en Defender ayudó en la investigación. Microsoft no atribuyó la campaña a un actor de amenazas específico ni estimó el número de infecciones.



Fuente: TNW

Compartir:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Esta web utiliza cookies propias y de terceros para su funcionamiento, análisis, programas de afiliación y para mostrar publicidad personalizada basada en tu perfil y hábitos de navegación. Además, incluye enlaces a sitios externos con sus propias políticas de privacidad, las cuales podrás gestionar al visitarlos. Al hacer clic en Aceptar, consientes el uso de estas tecnologías y el tratamiento de tus datos para estos fines.   
Privacidad