
Microsoft advierte a usuarios de malware 'Crypto Clipper' propagado a través de unidades USB
El malware combina robo de datos con ejecución de código remoto, convirtiendo a un ladrón motivado financieramente en una puerta trasera ligera, dijo Microsoft.

Microsoft Threat Intelligence advierte a los usuarios de Windows sobre una cepa de malware de criptomoneda clipper transmitida a través de unidades USB.
El malware, que ha estado afectando a los usuarios desde febrero, roba datos del portapapeles para extraer credenciales de billetera utilizando "robos de portapapeles de alta frecuencia, exfiltración de capturas de pantalla y sustitución de direcciones de billetera", dijo Microsoft el miércoles.
El clipper de criptomonedas también oculta archivos legítimos y los reemplaza con accesos directos similares, para que las víctimas ejecuten malware sin saberlo, mientras que un componente de gusano se propaga automáticamente a los dispositivos de almacenamiento USB.
Este malware es insidioso porque no es solo un ladrón de información, funciona como una puerta trasera, lo que significa que los atacantes pueden impulsar y ejecutar código arbitrario en máquinas infectadas en cualquier momento, convirtiendo un simple robo de criptomonedas en un punto de apoyo persistente para ransomware.
La ejecución de este clipper también es notable porque no depende de un instalador tradicional o una infraestructura basada en IP expuesta, dijeron los investigadores de Microsoft.
"Esta familia de malware muestra cómo los ladrones basados en scripts ligeros pueden tener un impacto desproporcionado cuando se combinan con comunicaciones anonimizadas y tareas en tiempo de ejecución."
Red Tor utilizada para la ofuscación
El malware implementa dos cargas útiles de JavaScript ofuscadas en el directorio de Documentos de Windows y crea tareas programadas para ambos componentes de gusano y ladrón.
El malware también instala en secreto una copia de Tor en la computadora de la víctima, pero la renombra como ugate.exe para disfrazarla como algo inofensivo. Luego utiliza la red Tor de anonimización para conectarse a sus operadores maliciosos en direcciones "onion" ocultas.
"La combinación de C2 enrutado por Tor, orientación del portapapeles, captura de capturas de pantalla y ejecución de código remoto brinda a los atacantes tanto caminos de monetización inmediatos como control continuo sobre dispositivos comprometidos", dijo Microsoft.

Flujo de ejecución de clipper de criptomonedas. Fuente: Microsoft
Se apuntan claves privadas y frases semilla
El clipper de criptomonedas se enfoca en "artefactos financieros de alto valor" del portapapeles, incluidas frases semilla mnemotécnicas BIP39 y claves privadas de Bitcoin y Ethereum.
También reemplaza las direcciones de billetera copiadas con otras controladas por atacantes en Bitcoin, Tron y Monero y toma capturas de pantalla cada diez segundos para obtener contexto adicional.
Microsoft Defender Antivirus detecta el malware como Trojan:Win32/CryptoBandits.A.
Microsoft recomendó desactivar la reproducción automática en medios extraíbles, bloquear la ejecución de .lnk desde unidades USB y monitorear la actividad de proxy y los scripts generados.
2026 ha visto una escalada significativa en ladrones de criptomonedas basados en Windows. Una nueva cepa de malware de Windows llamada Lucid Stealer que apunta a extensiones de navegador y billeteras de criptomonedas fue identificada a principios de este mes por el equipo de Foresiet Threat Intel.

