A carregar preços…
〽️NEUTRAL

CryptoBandits infeta 8 jogos Steam e rouba carteiras

A campanha tira partido de atalhos USB, monitorização da área de transferência e Tor para esvaziar carteiras, com uma pista de uma entrega do Uber Eats a sugerir até onde os operadores estão dispostos a contaminar endpoints em massa.

A equipa de inteligência de ameaças da Microsoft identificou o CryptoBandits, uma família de malware embutida em pelo menos oito jogos Steam, que transforma uma máquina infetada num ponto de passagem para roubo de carteiras. A isca foca a habitual pegada da Steam, mas a carga maliciosa visa a pegada da carteira ao lado.

Como funciona a cadeia

O CryptoBandits deixa ficheiros de atalho USB (.lnk) que se fazem passar por unidades legítimas. Quando uma vítima liga uma pen USB, o malware avança através do atalho, sequestra a atividade da área de transferência para reescrever endereços de carteiras no momento da colagem e encaminha o tráfego de saída através do Tor para evitar atribuição. O salto final exfiltra tokens e frases-semente de fluxos de trabalho de carteiras no navegador e no ambiente de trabalho antes da movimentação dos fundos.

Porque importa

A equipa de investigação da Microsoft, incluindo Liam "Akiba" Wright, ligou uma impressão digital de comando e controlo a uma série de confirmações de entrega do Uber Eats suspeitas em caixas de entrada de vítimas, o que sugere que os operadores estão a testar a infraestrutura à escala do consumidor antes de a aplicar a alvos de maior valor. A combinação de jogos distribuídos em massa, propagação residente em USB e troca na área de transferência coloca a campanha firmemente na categoria de malware ladrão de amplo espectro, e não numa operação direcionada.

Perguntas frequentes

  1. O que é o malware CryptoBandits?

    O CryptoBandits é uma família de malware que a Microsoft identificou em pelo menos oito jogos Steam. Cria ficheiros .lnk maliciosos, monitoriza a área de transferência para reescrever endereços de carteiras e usa Tor para exfiltrar tokens e frases-semente.

  2. Como é que o CryptoBandits rouba criptomoedas?

    Instala ficheiros .lnk maliciosos que entram em ação quando a vítima liga uma pen USB, depois sequestra a atividade da área de transferência para trocar endereços colados no meio da transação. O tráfego de saída segue por Tor para ocultar a atribuição antes da movimentação dos fundos.

  3. Porque é que a Microsoft liga a campanha ao Uber Eats?

    A equipa do investigador Liam "Akiba" Wright encontrou uma impressão digital de comando e controlo que apareceu ao lado de confirmações suspeitas de entregas do Uber Eats nas caixas de entrada das vítimas, o que sugere testes de infraestrutura à escala do consumidor.

  4. Que carteiras e plataformas estão em risco?

    A análise da Microsoft aponta para fluxos de trabalho de carteiras no navegador e em desktop, incluindo armazenamentos de frases-semente em máquinas infetadas. Qualquer carteira cujo endereço passe pela área de transferência durante uma transação fica exposta à troca.

  5. Como podem os utilizadores proteger-se contra ladrões que trocam a área de transferência?

    Confirme os endereços caractere a caractere antes de validar, mantenha as frases-semente fora de máquinas ligadas à internet, trate dispositivos USB desconhecidos como hostis e evite correr software não assinado ou pirateado, incluindo títulos Steam não verificados.

Atribuição da fonte
Agregado de CryptoSlate · Verificado · Última atualização há 16h
Abrir original →