Chiến dịch này hoạt động ít nhất từ tháng 02/2026 và dựa vào các tệp LNK (shortcut) trên ổ USB để phát tán clipper, mã độc này theo dõi nội dung clipboard và thay thế địa chỉ ví tiền điện tử bằng các địa chỉ do kẻ tấn công kiểm soát. Ngoài ra, chiến dịch này còn giám sát seed phrases và khóa bí mật, cũng như có thể chụp ảnh màn hình được truyền tải qua Tor.
Sự lây nhiễm của mã độc
Microsoft cho biết quá trình lây nhiễm bắt đầu khi nạn nhân mở tệp LNK, kích hoạt mã độc trên ổ USB. Các phần mềm độc hại bổ sung được triển khai từ địa chỉ .ONION.
Quá trình quét cục bộ sẽ tìm kiếm các tệp tin tài liệu trên hệ thống. Khi tìm thấy các mục tiêu, phần mềm độc hại sẽ ẩn các tệp tin gốc và thay thế chúng bằng các tệp LNK độc hại có cùng tên. Điều này khiến mã độc thực thi khi người dùng cố gắng mở các tài liệu. Worm máy tính này tạo ra một tác vụ theo lịch trình để giám sát các thiết bị lưu trữ USB mới kết nối. Khi phát hiện một ổ đĩa di động như vậy, phần mềm độc hại sẽ tự sao chép vào thiết bị đó và tạo thêm các tệp LNK độc hại.

Tổng quan về luồng thực thi (Nguồn: Microsof)
Đánh cắp dữ liệu
Thành phần đánh cắp dữ liệu trong phần mềm độc hại được thực thi sau khi kiểm tra xem Task Manager có đang ở trạng thái không hoạt động hay không, thiết lập liên lạc với máy chủ điều khiển và ra lệnh (C2) bằng cách sử dụng tệp ugate[.]exe.
Cứ mỗi nửa giây, phần mềm độc hại lại kiểm tra clipboard để tìm các dữ liệu như: seed phrase BIP39 gồm 12 từ; seed phrase BIP39 gồm 24 từ; khóa bí mật Ethereum; khóa WiFi Bitcoin; địa chỉ ví Bitcoin legacy, P2SH, Bech32 và Taproot; địa chỉ ví Tron và địa chỉ ví Monero.
Các địa chỉ mục tiêu được chọn dựa trên các chữ số hoặc ký tự đầu tiên của chúng sao cho phần nào giống với địa chỉ ví của kẻ tấn công, nhằm giảm khả năng người dùng phát hiện ra hoạt động độc hại chỉ bằng một cái nhìn thoáng qua.
.jpg)
Chức năng thay thế địa chỉ ví (Nguồn: Microsoft)
Ngoài việc theo dõi clipboard, mã độc này còn có khả năng chụp 5 ảnh màn hình của nạn nhân sau 10 giây, sau đó gửi chúng đến máy chủ C2 bằng công cụ curl.
Theo Microsoft, phần mềm độc hại này cũng hỗ trợ thực thi mã từ xa, có thể được kích hoạt bởi lệnh C2 EVAL. Cụ thể, mã độc này tải nội dung JavaScript vào một tệp có tên “cfile” và thực thi nó trên máy tính bị nhiễm.
Các nhà nghiên cứu cho rằng những dấu hiệu mạnh nhất của việc lây nhiễm là các dấu hiệu dựa trên hành vi hơn là dựa trên chữ ký, đồng thời khuyến nghị theo dõi hoạt động của các tiến trình wscript[.]exe và cscript[.]exe, việc khởi chạy bất ngờ các tiến trình curl, PowerShell và cmd[.]exe, cùng với các tiến trình con bất thường.
Ngoài ra, các kết nối đến “localhost:9050” và hoạt động của máy chủ proxy Tor cũng là những dấu hiệu đáng ngờ liên quan đến chiến dịch này.
