هشدار مایکروسافت؛ سرقت موجودی کیف پول ارز دیجیتال از طریق USB آلوده
واحد تحقیقات امنیتی مایکروسافت (Microsoft) در گزارشی از شناسایی بدافزار جدیدی با نام «CryptoBandits.A» خبر داده که از فوریه ۲۰۲۶ فعال شده و بهطور خاص کاربران ارزهای دیجیتال را هدف قرار میدهد.
این بدافزار با استفاده از حافظههای USB آلوده و پایش مداوم کلیپبورد سیستم، توانایی سرقت یا جایگزینی آدرسهای تراکنش و عبارات بازیابی را دارد.
بر اساس این گزارش، انتشار بدافزار از طریق فایلهای میانبر (LNK) مخرب در درایوهای USB انجام میشود. پس از آلوده شدن سیستم، بدافزار در بازههای بسیار کوتاه محتوای کلیپبورد را بررسی میکند تا الگوهای مرتبط با عبارات بازیابی ۱۲ یا ۲۴ کلمهای، کلیدهای خصوصی و آدرسهای کیف پول را شناسایی کند. در صورت کپی شدن آدرس مقصد، این بدافزار آن را با آدرس کنترلشده توسط مهاجم جایگزین میکند؛ موضوعی که میتواند باعث انتقال دارایی به حساب هکر شود.
روشهای پیشرفته برای دور زدن امنیت
مایکروسافت اعلام کرده این بدافزار برای ارتباط با سرورهای فرماندهی و کنترل خود از شبکه تور (Tor) استفاده میکند تا ردیابی فعالیتها دشوار شود. همچنین این تهدید میتواند از محیط سیستم میزبان حتی در صورت استفاده از کیف پولهای سختافزاری نیز سوءاستفاده کند؛ زیرا در صورت آلوده بودن سیستم عامل، امکان تغییر آدرس مقصد پیش از تأیید نهایی وجود دارد. علاوه بر این، قابلیت ثبت اسکرینشات از صفحه نمایش نیز در این بدافزار مشاهده شده که برای سرقت اطلاعات حساس به کار میرود.
راهکارهای مقابله
کارشناسان امنیتی توصیه میکنند کاربران از اجرای خودکار (AutoRun) در ویندوز جلوگیری کرده و از اتصال حافظههای USB ناشناس به سیستمهای مرتبط با داراییهای دیجیتال خودداری کنند. همچنین بررسی دقیق آدرس مقصد هنگام تأیید تراکنش، بهویژه روی نمایشگر کیف پولهای سختافزاری، و پرهیز از کپیکردن عبارات بازیابی در محیط ویندوز از اقدامات ضروری برای کاهش ریسک است.
در گزارش مایکروسافت تأکید شده است که بدافزار CryptoBandits با سوءاستفاده از کلیپبورد و درایوهای USB، یک تهدید جدی برای امنیت خودامانی (Self-custody) محسوب میشود و میتواند منجر به از دست رفتن کامل دارایی کاربران شود.
در نهایت، استفاده از دستگاههای جداگانه برای فعالیتهای روزمره و مدیریت داراییهای دیجیتال، بهعنوان یکی از بهترین راهکارهای کاهش سطح حمله توصیه شده است. مایکروسافت همچنین اعلام کرده است که شناسایی این بدافزار اکنون در Windows Defender فعال شده است.

