Кампания с USB-носителями, активная как минимум с февраля 2026 года, использует старый трюк с ярлыками Windows, чтобы красть криптовалюту, seed-фразы и приватные ключи. Для русскоязычной IT-аудитории это неприятное напоминание: USB-червь по-прежнему работает не за счет сложной магии, а за счет привычки открывать «документ», который на деле оказывается LNK-файлом.
По данным BleepingComputer, злоумышленники нацелились на владельцев криптокошельков и распространяют клиппер с функцией самораспространения. Сценарий выглядит довольно приземленно и потому опасно: жертва открывает ярлык на флешке, после чего с .ONION-адреса подтягиваются дополнительные компоненты. Дальше вредоносный код просматривает локальную систему, ищет документы, скрывает оригинальные файлы и подменяет их одноименными ярлыками. Пользователь видит знакомое имя файла, кликает по нему и еще глубже закрепляет заражение. Это уже не просто кража буфера обмена, а нормальный такой бытовой worm-подход в стиле «пусть люди сами себя заражают повторно».
Отдельно неприятно то, как устроено распространение через съемные носители. Вредонос создает запланированную задачу, которая отслеживает подключение новых USB-устройств. Как только флешка появляется в системе, malware копирует себя на нее и раскладывает новые вредоносные ярлыки. То есть одна скомпрометированная машина превращается в локальный раздатчик проблемы для коллег, подрядчиков, домашних ПК и любых сред, где флешки до сих пор живут своей насыщенной жизнью. Для компаний с офисной периферией, печатными цехами, производственными машинами, air-gapped-сегментами и обменом файлами «через карман» это не академический риск, а вполне рабочий маршрут заражения.
Сам модуль кражи данных заточен под криптовалютные сценарии и проверяет буфер обмена каждые полсекунды. Он ищет 12- и 24-словные BIP39 seed-фразы, приватные ключи Ethereum, Bitcoin WIF-ключи, а также адреса Bitcoin в нескольких форматах: legacy, P2SH, Bech32 и Taproot. В списке целей также есть адреса Tron и Monero. Дальше включается механика, на которой уже погорели тысячи пользователей: malware подменяет скопированный адрес на адрес атакующего, причем старается подобрать его так, чтобы начало визуально напоминало оригинал. На беглом просмотре перед отправкой транзакции это легко пропустить, особенно если человек сверяет только первые и последние символы. Для команд, которые работают с криптоплатежами, OTC-операциями, листингами, Web3-продуктами или просто держат часть расчетов в цифровых активах, такой USB-червь бьет не по серверам, а по человеческому интерфейсу принятия решения.
Но одной подменой адресов дело не ограничивается. После проверки, что диспетчер задач не активен, вредонос устанавливает связь с C2 через Tor, используя исполняемый файл ugate.exe. Кроме слежки за буфером обмена, он делает по пять скриншотов экрана каждые десять секунд и отправляет их на управляющий сервер через curl. Иными словами, операторов интересуют не только кошельки, но и все, что можно подсмотреть на экране: интерфейсы бирж, seed-фразы в заметках, письма, документы, внутренние чаты и рабочие панели. В коде также есть поддержка удаленного выполнения: по команде C2 с инструкцией EVAL на зараженную машину загружается JavaScript в файл cfile, после чего он исполняется. Это уже классическая эволюция от узкого «клиппера» к платформе, которую можно догружать под задачу.
Здесь важен и защитный вывод Microsoft: в этой кампании надежнее цепляться не за сигнатуры, а за поведение. Исследователи советуют мониторить активность вокруг wscript.exe и cscript.exe, неожиданные запуски curl, PowerShell и cmd.exe, а также странные дочерние процессы. Еще один красный флаг — обращения к localhost:9050 и вообще Tor proxy activity на рабочих станциях, где ее никто не планировал. Для SOC и blue team это звучит почти буднично, но в том и проблема: многие такие события по отдельности выглядят как «шум Windows», особенно в средах с легаси-скриптами, ручной автоматизацией и живым зоопарком утилит. Если правила в EDR и SIEM не собирают эту цепочку в единый сценарий, вредонос вполне может пожить в инфраструктуре дольше, чем хотелось бы.
Для разработчиков и IT-руководителей здесь нет экзотики, зато есть неприятный урок про гигиену процессов. USB-червь использует не zero-day и не редкую уязвимость, а доверие к файлам с привычными именами, скриптовым интерпретаторам Windows и повседневной передаче данных через флешки. Поэтому защита тоже должна быть скучной и конкретной: ограничение исполнения LNK и скриптов из недоверенных путей, контроль съемных носителей, телеметрия по wscript/cscript/curl, блокировка несанкционированного Tor-трафика, обучение сотрудников проверять адреса криптокошельков целиком, а не по первым символам. Если в компании есть люди, которые хотя бы иногда копируют seed-фразы, приватные ключи или адреса кошельков через буфер обмена, вопрос уже не в том, «интересны» ли вы атакующим, а в том, сколько лишних допущений осталось в рабочих привычках.
На рынке ИБ давно обсуждают supply chain, облачные атаки и AI-assisted phishing, но этот кейс показывает более прозаичную тенденцию: старые каналы проникновения не умирают, они просто меняют полезную нагрузку. Вчера через ярлык тянули один набор троянов, теперь через него же уводят криптоактивы и получают удаленное выполнение кода. Чем больше бизнес смешивает классическую Windows-инфраструктуру с криптовалютными операциями, тем дороже становится каждая бытовая мелочь вроде чужой флешки и «документа», который слишком охотно открывается.