Pozor na USB klíč od cizího člověka. Microsoft odhalil malware, který krade kryptoměny
Microsoft varuje před novým typem škodlivého softwaru, který se šíří přes USB klíče a od února krade kryptoměny uživatelům systému Windows po celém světě. Zákeřnost spočívá v tom, že útok probíhá ve zlomku sekundy a oběť si ho většinou vůbec nevšimne.
Co tento malware dělá a proč je tak nebezpečný
Malware sleduje aktivitu schránky každých 500 milisekund a zachytává citlivá kryptografická data. Detekuje zkopírované seedové fráze nebo soukromé klíče propojené s peněženkami Bitcoin nebo Ethereum.
Schránka je místo v počítači, kde se dočasně ukládá text, který jste zkopírovali, než ho někam vložíte. Když při platbě v kryptoměnách zkopírujete adresu příjemce, na zlomek sekundy se tato adresa uloží do schránky. A právě v tomto momentě malware zasáhne.
Když uživatelé kopírují adresy peněženek, malware je nahrazuje adresami kontrolovanými útočníky. V důsledku toho se prostředky přesměrují bez toho, aby si to oběť okamžitě všimla.
Zákeřnost spočívá v rychlosti a nenápadnosti. Adresa v poli pro příjemce vypadá normálně, pokud se nepodíváte úplně pozorně na každý jednotlivý znak. Většina lidí zkontroluje první a poslední čtyři znaky. Malware ale podstrčí celou jinou adresu, ne jen její část.
Jak se malware šíří přes USB klíče
Malware se šíří nahrazováním dokumentů na čistých USB discích stejnojmennými zkratkami.
Funguje to takto: pokud zapojíte infikovaný USB klíč do počítače, malware se nainstaluje. Ale zároveň udělá něco dalšího. Pokud do stejného počítače zapojíte jiný, čistý USB klíč, malware ho také infikuje. Dokumenty na něm nahrazuje záludnými zkratkami, které vypadají stejně, ale po kliknutí spustí malware na dalším počítači.
Toto se odborně nazývá červ, tedy malware, který se sám šíří ze zařízení na zařízení bez pomoci uživatele. Stačí jeden infikovaný USB klíč na pracovním stole a celá firma může mít problém.
Jeden binární soubor může obsahovat celou podvodnou operaci. V červnu 2026 výzkumníci našli jeden soubor obsahující více než 15 500 adres útočníkových peněženek, z nichž každá čeká, až tiše nahradí tu vaši v momentě, kdy zkopírujete kryptoadresu.
Jak malware skrývá svou aktivitu
Co dělá tento malware mimořádně nebezpečným je způsob, jakým se vyhýbá odhalení.
Spuštění tohoto clipperu je pozoruhodné tím, že nezávisí na tradičním instalátoru nebo IP-based C2 infrastruktuře. Místo toho nasadí přenosného Tor klienta, směruje provoz přes lokální SOCKS5 proxy a mísí krádež dat se vzdáleným spuštěním kódu.
Tor je speciální síť, přes kterou probíhá komunikace anonymně. Stejnou síť používají například novináři v autoritářských zemích pro bezpečnou komunikaci. Malware ji využívá k zasílání ukradených dat útočníkovi bez toho, aby bylo možné vystopovat, kde se útočník nachází.
Malware také zachytává snímky obrazovky každých 10 sekund a cílí na uživatele Bitcoinu, Etherea, Tronu a Monera. Útočník tedy nejen dostane vaše hesla a klíče, ale každých deset sekund vidí, co máte na obrazovce. Může sledovat, kolik kryptoměn máte, v jakých aplikacích pracujete a kdy se chystáte uskutečnit platbu.
Co doporučuje Microsoft na ochranu
Microsoft vyzval uživatele k vypnutí funkce AutoRun, blokování spouštění souborů .lnk z USB médií, omezení script hostitelů a kontrole sítí podle zveřejněných indikátorů kompromitace.
Pro běžného uživatele to znamená několik konkrétních kroků:
• Nikdy nezapojujte do počítače USB klíč, jehož původ neznáte, i kdyby ho někdo nechal na konferenčním stole nebo ho našli na parkovišti
• Vždy před potvrzením kryptoměnové transakce zkontrolujte celou adresu příjemce znak po znaku, nejen začátek a konec
• Pokud je to možné, adresu příjemce zadávejte ručně nebo ji ověřte na jiném zařízení
• Udržujte Windows Defender aktuální, protože Microsoft Defender Antivirus identifikuje malware jako Trojan: Win32/CryptoBandits.A
• Zvažte posílání malé testovací transakce před každou větší platbou
Proč je tento útok zákeřnější než většina ostatních
Většina kybernetických hrozeb vyžaduje od oběti nějakou chybu: kliknutí na podezřelý odkaz, stažení pochybného souboru nebo ignorování varování antiviru. Tento malware funguje jinak.
Oběť nemusí udělat nic neobvyklého. Stačí zapojit USB klíč, který někdo zanechal v zasedací místnosti, a později provést zcela běžnou platbu v kryptoměnách. Útok proběhne automaticky, nenápadně a nevratně.
FAQ
Co je schránka a proč je u kryptoměn tak zranitelná?
Schránka je dočasné úložiště v počítači, kde se ukládá text nebo obrázek, který jste zkopírovali, než ho někam vložíte. Kryptoměnové adresy jsou dlouhé řetězce písmen a číslic, které si lidé raději kopírují než píší ručně.
Jak poznám, zda je můj USB klíč infikovaný?
Spolehlivý způsob je zkontrolovat obsah USB klíče před zapojením na jiném zařízení, ideálně na počítači bez kryptoměnových aplikací. Pokud vidíte soubory s neobvyklými ikonami zkratek místo běžných dokumentů, nebo pokud se soubory, které jste tam uložili, změnily na zkratky, USB klíč může být infikovaný. Nejjistější je skenování antivirem s aktuálními definicemi.
Pomůže hardwarová peněženka jako ochrana před tímto malwarem?
Částečně. Hardwarová peněženka chrání vaše soukromé klíče a seedovou frázi, ale nemůže zastavit schválení podvrhnuté cílové adresy. Pokud clipper zamění příjemce a vy potvrdíte transakci na displeji zařízení bez kontroly celého řetězce, prostředky i tak odejdou útočníkovi. Klíčem je vždy ověřit celou adresu přímo na displeji hardwarové peněženky.
Mohu získat zpět kryptoměny ukradené tímto malwarem?
Prakticky ne. Kryptoměnové transakce jsou nevratné. Na rozdíl od platby kartou, kterou může banka zrušit, odeslaná kryptotransakce se nedá odvolat. Proto je prevence jediným skutečným řešením.