根據 Microsoft Security Blog 於 6 月 19 日的說法,Microsoft 的資安研究人員發現了一款新的竊取加密貨幣木馬,名為 Crypto Clipper,該惡意程式自 2026 年 2 月起已開始運作。該惡意程式透過 USB 裝置傳播,使用惡意的 .lnk 快捷方式來感染 Windows 使用者,並內建 Tor 用戶端以進行隱蔽的 C2 通信。其功能包括持續監控剪貼簿、竊取復原短語與私鑰、取代加密貨幣地址,以及將截圖上傳;並具有類蠕蟲般的自我擴散能力,可自動隱藏原始的 USB 文件並建立惡意捷徑。
Microsoft 威脅情報(Threat Intelligence)與 Microsoft Defender 專家於 6 月 17 日表示,一種新的惡意程式家族已自 2026 年 2 月起感染 Windows 裝置。該威脅(現已被 Microsoft Defender Antivirus 標記為「Trojan: Win32/CryptoBandits.A」)是所謂的「clipper」,藉由監控剪貼簿活動來從使用者身上竊取加密貨幣。惡意程式的運作方式是約每 500 毫秒監看一次剪貼簿,並在使用者複製與貼上交易細節時,靜默地將加密貨幣錢包位址替換為攻擊者所控制的位址。這種基於剪貼簿的攻擊方式利用了加密貨幣交易時常見的做法:在交易期間複製錢包位址,使攻擊者能在不告知受害者的情況下重新導走資金。 Microsoft 識別惡意程式散佈方式 根據 Microsoft 的報告,該活動始於在 USB 儲存裝置上散佈的惡意捷徑(.lnk)檔案。惡意程式會包含兩個元件:一個蠕蟲元件負責自我擴散,以及一個竊取器元件負責蒐集錢包資料。蠕蟲會在 USB 裝置中隱藏合法文件,並將其替換為偽裝過的捷徑,因此使用者