Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
À partir d’avant-hierLEBIGDATA.FR

Crypto Clipper : Ce nouveau malware se propage tout seul pour vider vos cryptos 

Par : Ny Ando A.
19 juin 2026 à 17:04

Microsoft affirme avoir identifié un nouveau logiciel malveillant. Baptisé Crypto Clipper, celui-ci est à même de dérober des cryptomonnaies tout en restant particulièrement discret.

Selon Microsoft, ce malware se propage via des clés USB. Il utilise le réseau Tor pour communiquer anonymement avec les serveurs de ses opérateurs. Sa spécialité ? Surveiller en permanence le presse-papiers de l’ordinateur à la recherche d’informations liées aux cryptomonnaies. 

Le malware analyse notamment les adresses de portefeuilles et les phrases de récupération. Lorsqu’il repère des données intéressantes, il réalise plusieurs captures d’écran en quelques secondes avant de transmettre l’ensemble à l’attaquant via Tor. 

Pour renforcer son anonymat, il s’appuie sur un proxy SOCKS5 qui fait transiter les communications à travers un serveur intermédiaire.

Crypto Clipper : quel genre de malware ?

Selon Microsoft, Crypto Clipper se distingue des malwares classiques. Il ne nécessite pas d’installateur traditionnel et ne dépend pas d’un serveur de commande et contrôle exposé via une adresse IP visible.

 À la place, il embarque un client Tor portable et fait passer toutes ses communications par un proxy local. Cette approche permet au logiciel malveillant de combiner le vol de données avec des capacités d’exécution de code à distance. 

Résultat : ce qui ressemble au départ à un simple outil de vol d’informations devient une porte dérobée légère offrant aux cybercriminels un accès durable aux machines compromises.

Microsoft indique avoir observé la propagation de Crypto Clipper à travers des fichiers .lnk présents sur des clés USB infectées. Derrière ces raccourcis se cache du code exécutable chargé de vérifier si le malware est déjà installé sur l’ordinateur ciblé.

Si ce n’est pas le cas, Crypto Clipper télécharge ses composants via sa connexion Tor. Il renomme ensuite les fichiers présents sur la clé USB avec des appellations ressemblant à celles des documents légitimes. Ce qui complique la tâche des utilisateurs et des analystes en sécurité

À quel point Crypto Clipper est dangereux ?

L’une des fonctions les plus dangereuses du malware concerne la manipulation du presse-papiers. Car Crypto Clipper recherche les phrases de récupération standardisées de 12 ou 24 mots utilisées pour sécuriser les portefeuilles de cryptomonnaies.

Et il ne se contente pas de les voler. Lorsqu’il détecte une adresse de portefeuille copiée par la victime, il peut la remplacer automatiquement par une autre contrôlée par les attaquants. 

Si l’utilisateur ne vérifie pas attentivement l’adresse avant d’effectuer son transfert, les fonds risquent d’être envoyés directement aux cybercriminels.

Alors, les captures d’écran réalisées par le malware, à quoi elles servent ? Eh bien, c’est juste pour fournir davantage de contexte aux attaquants afin d’exploiter plus efficacement les informations récupérées.

Pour Microsoft , Crypto Clipper illustre l’évolution des logiciels malveillants modernes. Malgré sa conception relativement légère et son recours à des scripts, il combine plusieurs techniques particulièrement efficaces.

Communications anonymisées via Tor, surveillance du presse-papiers, captures d’écran ou encore exécution de code à distance. L’entreprise estime que cette combinaison offre aux attaquants des opportunités de gains rapides. Cela leur permet même de conserver un certain contrôle sur les appareils infectés.

Alors, comment savoir si son système est infecté ? 

Pour ce qui est du comment repérer une éventuelle infection, Microsoft indique que Microsoft Defender Antivirus s’en charge. L’outil peut détecter cette menace sous le nom Trojan:Win32/CryptoBandits.A.

Microsoft Defender for Endpoint, quant à lui, peut repérer certains de ses composants. Ce, grâce à des alertes liées à des processus JavaScript suspects ou à des tentatives d’exfiltration de données via Curl. 

Parmi les signes d’une infection, on retrouve l’apparition de processus suspects lancés par des interpréteurs de scripts. L’utilisation inhabituelle d’un proxy local sur localhost:9050 devrait également vous mettre la puce à l’oreille. 

De même pour l’exécution de commandes PowerShell destinées à réaliser des captures d’écran. Toutes activités anormales liées à l’inspection du presse-papiers ou au remplacement automatique d’adresses de portefeuilles de cryptomonnaies pourrait également être le signe que votre système est infecté.

Cet article Crypto Clipper : Ce nouveau malware se propage tout seul pour vider vos cryptos  a été publié sur LEBIGDATA.FR.

❌
❌