Microsoft uncovers a Windows crypto clipper campaign using Tor-based infrastructure to steal wallet credentials, hijack transactions, and maintain remote accessMicrosoft uncovers a Windows crypto clipper campaign using Tor-based infrastructure to steal wallet credentials, hijack transactions, and maintain remote access

From Wallet Hijacking To Remote Control: Microsoft Exposes A New Wave Of Crypto Malware Targeting Windows Users

2026/06/19 18:30
3 min read
For feedback or concerns regarding this content, please contact us at crypto.news@mexc.com
From Wallet Hijacking To Remote Control: Microsoft Exposes A New Wave Of Crypto Malware Targeting Windows Users

Technology company Microsoft has reported the discovery of a Windows-based cryptocurrency clipper malware campaign that has been targeting users since February 2026. The threat, identified by Microsoft Threat Intelligence and Microsoft Defender Experts, combines clipboard theft, cryptocurrency wallet targeting, and remote access capabilities to steal digital assets and maintain control over compromised systems.

The malware is designed to intercept sensitive cryptocurrency-related information, including wallet addresses, seed phrases, and private keys. Microsoft said the threat spreads primarily through malicious shortcut files (.lnk) distributed via removable USB drives. Once activated, the malware deploys additional components that enable persistence, data collection, and communication with attacker-controlled infrastructure.

Unlike traditional malware campaigns that rely on visible command-and-control servers, this campaign uses a bundled Tor proxy to hide network activity. The malware launches a portable Tor client through Windows Script Host and ActiveX-based scripts, routing communications through a local SOCKS5 proxy before connecting to hidden-service servers. This approach reduces visibility and allows attackers to maintain anonymous access to infected devices.

The attack combines two main functions: a propagation component that spreads through infected files and removable media, and a clipper-stealer component focused on cryptocurrency theft. The malware can create malicious shortcuts that appear to reference legitimate documents, causing users to unknowingly execute harmful code. It also creates scheduled tasks to maintain persistence and continue operating after system reboots.

A New Generation of Crypto Theft Infrastructure

The malware demonstrates a shift toward lightweight, script-based threats that combine financial theft with broader backdoor capabilities. After infection, the malware continuously monitors clipboard activity, searching for cryptocurrency-related data. When users copy wallet addresses, the malware can replace them with attacker-controlled addresses, redirecting transactions without the victim immediately noticing.

The threat also searches for Bitcoin and Ethereum-related private keys and BIP39 seed phrases, which are commonly used to recover cryptocurrency wallets. Captured information is transmitted to attackers through Tor-based channels, while screenshots are collected to provide additional context about wallet activity and account balances.

Microsoft highlighted that the malware includes remote command execution capabilities, allowing attackers to send instructions and execute additional code on infected systems. This expands the threat beyond a simple crypto clipper into a flexible tool capable of supporting further malicious activity.

Security researchers noted that the campaign relies heavily on behavioral indicators rather than traditional file-based detection. Suspicious activity includes script engines launching unexpected processes, cryptocurrency address manipulation, PowerShell-based screen capture, and unusual Tor proxy connections through localhost port 9050.

Microsoft Defender Antivirus detects related components of the malware family under the designation Trojan:Win32/CryptoBandits.A, while Microsoft Defender for Endpoint provides additional behavioral detections for suspicious scripting activity, data exfiltration attempts, and abnormal process execution.

Microsoft advised organizations to strengthen defenses against removable media threats, restrict unnecessary script execution, monitor suspicious proxy activity, and apply security controls against obfuscated scripts. The company also recommended reviewing clipboard monitoring behavior and investigating systems where scripting tools interact with network communication utilities.

The discovery highlights the growing sophistication of cryptocurrency-focused malware, with attackers increasingly combining automated wallet theft techniques, anonymous communication systems, and persistent access mechanisms. As digital assets continue to become more integrated into financial activity, security teams are expected to place greater emphasis on protecting wallet credentials and monitoring behaviors associated with crypto-targeting threats.

The post From Wallet Hijacking To Remote Control: Microsoft Exposes A New Wave Of Crypto Malware Targeting Windows Users appeared first on Metaverse Post.

Market Opportunity
Based Logo
Based Price(BASED)
$0.09217
$0.09217$0.09217
+16.87%
USD
Based (BASED) Live Price Chart

World Cup Combo: Aim for 200x

World Cup Combo: Aim for 200xWorld Cup Combo: Aim for 200x

Combine up to 20 World Cup matches in one order

Disclaimer: The articles reposted on this site are sourced from public platforms and are provided for informational purposes only. They do not necessarily reflect the views of MEXC. All rights remain with the original authors. If you believe any content infringes on third-party rights, please contact crypto.news@mexc.com for removal. MEXC makes no guarantees regarding the accuracy, completeness, or timeliness of the content and is not responsible for any actions taken based on the information provided. The content does not constitute financial, legal, or other professional advice, nor should it be considered a recommendation or endorsement by MEXC.

You May Also Like

Daily XRP transfer volume surpasses 500 million! What does this mean during the latest price drop?

Daily XRP transfer volume surpasses 500 million! What does this mean during the latest price drop?

🚨 Daily transfer volume in $XRP just topped 500 million XRP. 📈 Network usage fully rebounded after a big selloff while price is still weak. 🛡️ Over 145,000 users
Share
COINTURK EN2026/06/19 21:08
Ethereum koers toont zeldzaam dubbel koopsignaal en richt zich op $4.550

Ethereum koers toont zeldzaam dubbel koopsignaal en richt zich op $4.550

Connect met Like-minded Crypto Enthusiasts! Connect op Discord! Check onze Discord   Ethereum laat op de uurgrafiek twee opeenvolgende TD Sequential koopsignalen zien. Deze indicator meet uitputting in een trend en geeft vaak een signaal dat de verkoopdruk kan afnemen. Dit dubbele signaal verschijnt rond het niveau van $4.516, waar de ETH prijs kortstondig steun vindt. Dit type formatie komt zelden voor en wordt daarom extra nauwlettend gevolgd. Wat gaat de Ethereum koers hiermee doen? Ethereum koers test steun rond $4.516 De scherpe daling van de Ethereum koers vanaf de prijszone rond $4.800 bracht de ETH prijs in korte tijd naar ongeveer $4.516. Op dit niveau trad duidelijke koopactiviteit op, waardoor de neerwaartse beweging tijdelijk werd gestopt. Het dubbele signaal dat door de TD Sequential indicator is gegenereerd, viel precies samen met dit prijspunt. De TD Sequential is opgebouwd uit negen candles die een trend meetellen. Wanneer de negende candle verschijnt, kan dit duiden op een trendomslag. In dit geval verschenen zelfs twee signalen kort na elkaar, wat aangeeft dat de verkoopdruk mogelijk uitgeput is. Het feit dat dit gebeurde in een zone waar ETH kopers actief bleven, maakt het patroon extra opvallend. TD Sequential just flashed two buy signals for Ethereum $ETH! pic.twitter.com/JPO8EhiEPi — Ali (@ali_charts) September 16, 2025 Welke crypto nu kopen?Lees onze uitgebreide gids en leer welke crypto nu kopen verstandig kan zijn! Welke crypto nu kopen? Fed-voorzitter Jerome Powell heeft aangekondigd dat de rentes binnenkort zomaar eens omlaag zouden kunnen gaan, en tegelijkertijd blijft BlackRock volop crypto kopen, en dus lijkt de markt klaar om te gaan stijgen. Eén vraag komt telkens terug: welke crypto moet je nu kopen? In dit artikel bespreken we de munten die… Continue reading Ethereum koers toont zeldzaam dubbel koopsignaal en richt zich op $4.550 document.addEventListener('DOMContentLoaded', function() { var screenWidth = window.innerWidth; var excerpts = document.querySelectorAll('.lees-ook-description'); excerpts.forEach(function(description) { var excerpt = description.getAttribute('data-description'); var wordLimit = screenWidth wordLimit) { var trimmedDescription = excerpt.split(' ').slice(0, wordLimit).join(' ') + '...'; description.textContent = trimmedDescription; } }); }); Technische indicatoren schetsen herstelkans voor ETH Naast de dubbele koopsignalen verstrekken ook andere indicatoren belangrijke aanwijzingen. Tijdens de daling van de ETH koers waren grote rode candles zichtbaar, maar na de test van $4.516 stabiliseerde de Ethereum koers. Dit wijst op een mogelijke verschuiving in het evenwicht tussen de bears en bulls. Als deze opwaartse beweging doorzet, liggen de eerste weerstanden rond $4.550. Daarboven wacht een sterkere zone rond $4.650. Deze niveaus zijn in eerdere Ethereum sessies al meerdere keren getest. Een doorbraak zou ruimte openen richting de all-time high van ETH rond $4.953. Wanneer de prijs toch opnieuw onder $4.516 zakt, liggen er zones rond $4.500 en $4.450 waar grotere kooporders worden verwacht. Deze niveaus kunnen als een vangnet fungeren, mocht de druk opnieuw toenemen. Marktdynamiek bevestigt technische indicatoren De huidige situatie volgt op een bredere correctie in de cryptomarkt. Verschillende vooraanstaande crypto tokens zagen scherpe koersdalingen, waarna traders op zoek gingen naar signalen voor een mogelijke ommekeer. Dat juist Ethereum nu een dubbel TD Sequential signaal toont, versterkt de interesse in dit scenario. Fundamenteel blijft Ethereum sterk. Het aantal ETH tokens dat via staking is vastgezet, blijft groeien. Dat verkleint de vrije circulatie en vermindert verkoopdruk. Tegelijk blijft het netwerk intensief gebruikt voor DeFi, NFT’s en stablecoins. Deze activiteiten zorgen voor een stabiele vraag naar ETH, ook wanneer de prijs tijdelijk onder druk staat. Fundamentele drijfveren achter de Ethereum koers De Ethereum koers wordt echter niet alleen bepaald door candles en patronen, maar ook door bredere factoren. Een stijgend percentage van de totale ETH supply staat vast in staking contracten. Hierdoor neemt de liquiditeit op exchanges af. Dit kan prijsschommelingen versterken wanneer er plotseling meer koopdruk ontstaat. Daarnaast is Ethereum nog steeds het grootste smart contract platform. Nieuwe standaarden zoals ERC-8004 en ontwikkelingen rond layer-2 oplossingen houden de activiteit hoog. Deze technologische vooruitgang kan de waardepropositie ondersteunen en zo indirect bijdragen aan een ETH prijsherstel. Het belang van de korte termijn dynamiek De komende handelsdagen zullen duidelijk maken of de bulls genoeg kracht hebben om door de weerstandszone rond $4.550 te breken. Voor de bears ligt de focus juist op het verdedigen van de prijsregio rond $4.516. De whales, die met grote handelsorders opereren, kunnen hierin een beslissende rol spelen. Het dubbele TD Sequential signaal blijft hoe dan ook een zeldzame gebeurtenis. Voor cryptoanalisten vormt het een objectief aanknopingspunt om de kracht van de huidige Ethereum trend te toetsen. Vooruitblik op de ETH koers Ethereum liet twee opeenvolgende TD Sequential signalen zien op de uurgrafiek, iets wat zelden voorkomt. Deze formatie viel samen met steun rond $4.516, waar de bulls actief werden. Als de Ethereum koers boven dit niveau blijft, kan er ruimte ontstaan richting $4.550 en mogelijk $4.650. Zakt de prijs toch opnieuw onder $4.516, dan komen $4.500 en $4.450 in beeld als nieuwe steunzones. De combinatie van zeldzame indicatoren en een sterke fundamentele basis maakt Ethereum interessant voor zowel technische als fundamentele analyses. Of de bulls het momentum echt kunnen overnemen, zal blijken zodra de Ethereum koers de eerstvolgende weerstanden opnieuw test. Koop je crypto via Best Wallet Best wallet is een topklasse crypto wallet waarmee je anoniem crypto kan kopen. Met meer dan 60 chains gesupport kan je al je main crypto coins aanschaffen via Best Wallet. Best wallet - betrouwbare en anonieme wallet Best wallet - betrouwbare en anonieme wallet Meer dan 60 chains beschikbaar voor alle crypto Vroege toegang tot nieuwe projecten Hoge staking belongingen Lage transactiekosten Best wallet review Koop nu via Best Wallet Let op: cryptocurrency is een zeer volatiele en ongereguleerde investering. Doe je eigen onderzoek. Het bericht Ethereum koers toont zeldzaam dubbel koopsignaal en richt zich op $4.550 is geschreven door Dirk van Haaster en verscheen als eerst op Bitcoinmagazine.nl.
Share
Coinstats2025/09/17 23:31
UK Gilt Yields Spike As Burnham Win Opens Door To Oust Starmer

UK Gilt Yields Spike As Burnham Win Opens Door To Oust Starmer

UK Gilt Yields Spike As Burnham Win Opens Door To Oust Starmer The odds of embattled UK Prime Minister Keir Starmer being ousted by the end of July
Share
ZeroHedge2026/06/19 21:05

Score Your Share of 50K USDT

Score Your Share of 50K USDTScore Your Share of 50K USDT

Complete DEX+ tasks to unlock the Champion Wheel