مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.
مایکروسافت در تازهترین هشدار امنیتی خود از شناسایی یک بدافزار جدید خبر داده که بهطور خاص کاربران رمزارز را هدف گرفته و از طریق حافظههای USB و فایلهای میانبر ویندوزی منتشر میشود. این بدافزار که در دسته «کلیپر»ها قرار میگیرد، میتواند هنگام کپیکردن آدرس کیف پول، آن را بهصورت مخفیانه با آدرسی تحت کنترل مهاجم جایگزین کند؛ روشی که در نهایت باعث میشود دارایی کاربر به کیف پول هکر منتقل شود، بدون آنکه قربانی در لحظه متوجه تغییر شود.
بر اساس جزئیات منتشرشده، این تهدید تنها به تعویض آدرس کیف پول محدود نیست و عملکرد آن از یک کلیپر ساده فراتر میرود. بدافزار مورد اشاره قادر است عبارتهای بازیابی ۱۲ یا ۲۴ کلمهای، کلیدهای خصوصی، دادههای کلیپبورد و حتی اطلاعاتی از محیط کاربر را جمعآوری کرده و برای مهاجمان ارسال کند. همین موضوع باعث شده این بدافزار به یکی از جدیترین هشدارهای امنیتی اخیر برای کاربران ویندوزی فعال در حوزه رمزارز تبدیل شود؛ بهویژه کاربرانی که برای جابهجایی فایل، نگهداری نسخه پشتیبان یا انتقال اطلاعات کیف پول از حافظههای جانبی استفاده میکنند.
⬅️ کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر (USDT) در ایران »» مشاهده مقاله
طبق توضیحات تیم امنیتی مایکروسافت، زنجیره آلودگی از فایلهای میانبر ویندوز با پسوند .lnk آغاز میشود. مهاجمان فایلهای اصلی موجود در حافظه USB، مانند اسناد، فایلهای متنی یا پوشهها را پنهان میکنند و بهجای آنها فایلهای میانبری با همان نام یا ظاهری بسیار مشابه قرار میدهند. کاربر در نگاه اول تصور میکند در حال بازکردن همان فایل همیشگی است، اما در واقع با اجرای میانبر آلوده، بدافزار روی سیستم فعال میشود. نکته مهم اینجاست که پس از آلودهشدن سیستم، بدافزار تنها روی همان دستگاه باقی نمیماند. مایکروسافت میگوید این بدافزار رفتاری شبیه به «کرم» دارد؛ یعنی خود را روی هر USB جدیدی که به دستگاه آلوده متصل شود، کپی میکند و از این طریق میتواند بهسادگی بین چند رایانه جابهجا شود. همین ویژگی باعث میشود تهدید یادشده فقط به دانلود یک فایل آلوده از اینترنت محدود نباشد، بلکه از مسیرهای فیزیکی و آفلاین نیز گسترش پیدا کند.
به بیان ساده، اگر یک حافظه فلش آلوده به این بدافزار به رایانهای متصل شود و کاربر فایل میانبر جعلی را اجرا کند، سیستم آلوده خواهد شد. سپس هر حافظه USB دیگری که بعداً به همان سیستم متصل شود نیز ممکن است حامل نسخهای از بدافزار شود. این سازوکار، سرعت انتشار تهدید را افزایش میدهد و کنترل آن را برای کاربران عادی و حتی برخی سازمانها دشوارتر میکند.
کلیپر نوعی بدافزار است که بهجای حمله مستقیم به کیف پول یا شکستن رمزها، نقطهای بسیار ساده اما حیاتی را هدف میگیرد: کپی و پیست آدرس کیف پول. بسیاری از کاربران هنگام ارسال رمزارز، آدرس مقصد را کپی میکنند و در کیف پول یا صرافی میچسبانند. مهاجمان دقیقاً روی همین عادت حساب باز میکنند.
این بدافزار بهصورت دائمی محتوای کلیپبورد را زیر نظر میگیرد. هر زمان که الگوی یک آدرس رمزارزی را تشخیص دهد، آن را با آدرسی دیگر که تحت کنترل مهاجم است جایگزین میکند. از آنجا که آدرسهای رمزارزی معمولاً طولانی، پیچیده و ترکیبی از حروف و اعداد هستند، بسیاری از کاربران بعد از paste کردن، کل آدرس را دوباره با دقت بررسی نمیکنند. نتیجه این میشود که تراکنش بهجای مقصد اصلی، به کیف پول مهاجم ارسال میشود. مایکروسافت هشدار داده که این بدافزار تنها به یک شبکه یا یک نوع آدرس محدود نیست. طبق اطلاعات منتشرشده، این تهدید میتواند الگوهای مرتبط با آدرسهای بیتکوین، ترون و مونرو را شناسایی کند و آنها را جایگزین کند. این یعنی دامنه خطر فقط متوجه کاربران یک اکوسیستم خاص نیست و طیف متنوعی از دارندگان داراییهای دیجیتال را دربر میگیرد.
بخش نگرانکننده ماجرا این است که بدافزار مورد اشاره صرفاً یک «جایگزینکننده آدرس» نیست. مایکروسافت اعلام کرده این بدافزار بهطور مداوم حافظه و کلیپبورد را برای یافتن آنچه «داراییهای مالی باارزش» مینامد، جستوجو میکند. در این میان، عبارتهای بازیابی ۱۲ و ۲۴ کلمهای استاندارد BIP39 یکی از مهمترین اهداف آن هستند.
عبارت بازیابی یا Seed Phrase در عمل کلید دسترسی نهایی به بسیاری از کیف پولهای غیرامانی است. اگر مهاجم به این عبارت دسترسی پیدا کند، در بسیاری از موارد میتواند کیف پول را روی دستگاه دیگری بازیابی کرده و کنترل کامل داراییها را در اختیار بگیرد. به همین دلیل، سرقت سیدفریز از نظر شدت تهدید، در بسیاری از مواقع حتی از تعویض آدرس هنگام تراکنش نیز خطرناکتر است؛ چون در آن حالت مهاجم میتواند نهفقط یک تراکنش، بلکه کل موجودی کیف پول را هدف بگیرد. مایکروسافت همچنین اشاره کرده که بدافزار برای درک بهتر محیط قربانی، چند اسکرینشات از صفحه سیستم تهیه میکند و همراه با دادههای سرقتشده برای مهاجم میفرستد. این تصاویر میتوانند اطلاعات ارزشمندی درباره نوع کیف پول، موجودی تقریبی، پنجرههای باز و رفتار کاربر در اختیار مهاجم قرار دهند. به این ترتیب، بدافزار از یک ابزار ساده برای تعویض آدرس، به یک ابزار چندمنظوره برای سرقت داده و شناسایی هدف تبدیل میشود
در دنیای رمزارز، مسئولیت نگهداری از داراییها تا حد زیادی بر عهده خود کاربر است. برخلاف نظامهای مالی سنتی که امکان پیگیری، مسدودسازی یا برگشت برخی تراکنشها وجود دارد، تراکنشهای بلاکچینی معمولاً برگشتناپذیر هستند. اگر کاربری بهاشتباه رمزارز خود را به آدرس اشتباه بفرستد یا مهاجم موفق شود آدرس را جایگزین کند، بازگرداندن وجوه در اغلب موارد بسیار دشوار یا غیرممکن خواهد بود.

از سوی دیگر، کاربران حوزه کریپتو معمولاً بیش از سایر کاربران با مفاهیمی مثل کپیکردن آدرس کیف پول، ذخیره عبارت بازیابی، استفاده از فایلهای پشتیبان و انتقال داده بین دستگاهها سروکار دارند. همین عادتها، آنها را به هدفی مناسب برای بدافزارهایی از این جنس تبدیل میکند. اگر کاربر برای ذخیره نسخه پشتیبان کیف پول یا انتقال فایلهای مرتبط از فلش استفاده کند، ریسک آلودگی میتواند بیشتر هم شود. نکته مهم دیگر این است که بسیاری از کاربران تصور میکنند اگر کیف پولشان روی رایانه شخصی یا در یک نرمافزار معتبر باشد، خطر اصلی از بین میرود. اما بدافزارهای کلیپر دقیقاً بهجای حمله مستقیم به کیف پول، لحظه تراکنش یا لحظه دسترسی به داده حساس را هدف میگیرند. یعنی حتی اگر خود کیف پول هک نشده باشد، باز هم دارایی کاربر میتواند در مرحله ارسال یا از طریق سرقت سیدفریز در معرض خطر قرار بگیرد.
مایکروسافت برای کاهش خطر آلودگی چند توصیه مشخص ارائه کرده است. نخستین و مهمترین توصیه، غیرفعالکردن اجرای خودکار محتوا از روی حافظههای جانبی است. این کار باعث میشود احتمال اجرای ناخواسته فایلهای آلوده از روی USB کاهش پیدا کند. توصیه دوم، مسدودکردن اجرای فایلهای میانبر (.lnk) از روی درایوهای قابلحمل است؛ زیرا طبق بررسیهای مایکروسافت، همین فایلها یکی از اصلیترین مسیرهای انتشار این بدافزار هستند.
در کنار این موارد، کاربران باید نسبت به هر حافظه USB ناشناس یا غیرقابلاعتماد حساس باشند و از بازکردن فایلهایی که ظاهر مشکوک دارند خودداری کنند. اگر نام فایل، آیکون آن یا رفتار آن با چیزی که انتظار میرود همخوانی ندارد، بهتر است قبل از اجرا بررسی بیشتری انجام شود. همچنین نگهداری عبارت بازیابی در فایلهای متنی روی سیستمهای متصل به اینترنت یا روی حافظههای جابهجاشونده، ریسک را بهشدت بالا میبرد. برای کاربران رمزارز، یک اقدام مهم دیگر این است که بعد از paste کردن آدرس کیف پول، ابتدا و انتهای آدرس را با دقت تطبیق دهند و صرفاً به کپیکردن و چسباندن اکتفا نکنند. هرچند این کار بهتنهایی راهحل کامل نیست، اما میتواند جلوی بخشی از حملات کلیپری را بگیرد. استفاده از کیف پولهای سختافزاری، جداسازی محیط نگهداری دارایی از محیط وبگردی روزمره، و پرهیز از ذخیره سیدفریز در کلیپبورد یا فایلهای دیجیتال نیز از جمله اقداماتی است که میتواند سطح ریسک را کاهش دهد.
هشدار تازه مایکروسافت نشان میدهد تهدیدات مرتبط با رمزارزها دیگر فقط به هک صرافیها، حملات فیشینگ کلاسیک یا باگهای قرارداد هوشمند محدود نیستند. اکنون بدافزارهایی در حال توسعهاند که با ترکیب روشهای قدیمیتر مانند انتشار از طریق USB و ترفندهای جدیدتر مانند پایش لحظهای کلیپبورد، سرقت سیدفریز و ارتباطات ناشناس، مستقیماً رفتار روزمره کاربران کریپتو را هدف میگیرند. این موضوع یک پیام روشن برای فعالان بازار داراییهای دیجیتال دارد: امنیت رمزارز فقط به انتخاب یک کیف پول خوب یا فعالکردن احراز هویت دومرحلهای محدود نمیشود. در بسیاری از موارد، نقطه ضعف اصلی نه خود بلاکچین، بلکه دستگاهی است که کاربر از طریق آن با بلاکچین تعامل میکند. اگر آن دستگاه آلوده باشد، حتی دقیقترین کاربر هم ممکن است در نهایت قربانی یک تغییر آدرس نامحسوس یا سرقت عبارت بازیابی شود.
بدافزار کلیپر نوعی بدافزار است که محتوای کلیپبورد کاربر را زیر نظر میگیرد. اگر تشخیص دهد کاربر یک آدرس کیف پول رمزارزی را کپی کرده، آن را با آدرسی تحت کنترل مهاجم جایگزین میکند تا دارایی بهجای مقصد اصلی، به کیف پول هکر ارسال شود.
طبق گزارش مایکروسافت، این بدافزار از طریق حافظههای USB و فایلهای میانبر ویندوزی با پسوند .lnk منتشر میشود. مهاجم فایلهای واقعی را پنهان کرده و نسخههای میانبر آلوده را جایگزین میکند تا با اجرای آنها، سیستم کاربر آلوده شود.
خیر. مایکروسافت اعلام کرده این بدافزار علاوه بر تعویض آدرس کیف پول، میتواند عبارتهای بازیابی ۱۲ و ۲۴ کلمهای، دادههای حساس کلیپبورد و اسکرینشاتهایی از محیط کاربر را نیز جمعآوری و برای مهاجم ارسال کند.
بر اساس اطلاعات منتشرشده، این بدافزار میتواند الگوهای مرتبط با آدرسهای بیتکوین، ترون و مونرو را شناسایی کند. با این حال، اصل تهدید متوجه همه کاربرانی است که با کیف پولهای رمزارزی و دادههای حساس روی سیستم خود کار میکنند.
مهمترین اقدامات شامل غیرفعالکردن اجرای خودکار محتوا از روی حافظههای جانبی، جلوگیری از اجرای فایلهای .lnk از روی USB، بازبینی دقیق آدرس کیف پول قبل از ارسال، استفادهنکردن از فلشهای ناشناس و نگهداری نکردن سیدفریز روی سیستم متصل به اینترنت است. استفاده از کیف پول سختافزاری هم میتواند ریسک را کمتر کند.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.