CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

USB Wormu 'CryptoBandits': Windows Kısayol Dosyalarıyla Kripto Cüzdanları Hedefliyor

Microsoft'un tespit ettiği USB solucanı, .lnk kısayollarıyla yayılıp kripto adreslerini değiştiriyor; tohum cümlelerini, ekran görüntülerini Tor'dan sızdırıyor.

18 Haziran 2026

Ne oldu?

Microsoft güvenlik araştırmacılarına göre, en az Şubat ayından bu yana aktif olan Trojan:Win32/CryptoBandits adlı bir USB solucanı ve kripto hırsızı kampanyasını ortaya çıkardı. Saldırganlar, Windows kısayol dosyalarını (.lnk) kullanarak USB bellekler üzerinden kendini çoğaltan zararlı yazılım yayılıyor. Kurban bir kısayolu açtığında, .onion adresinden ek yükler indirilip çalıştırılıyor ve yerel diskteki belge dosyalarını gizleyerek yerlerine aynı isimli kötü amaçlı kısayollar bırakılıyor. Böylece kullanıcı belgeyi açmaya çalıştığında zararlı tekrar tetiklenebiliyor. Zararlı, panoyu her 0,5 saniyede tarayarak kripto para cüzdan adreslerini saldırganın kontrolündeki adreslerle değiştiriyor; ayrıca 12 ve 24 kelimelik BIP39 tohum cümleleri, Ethereum ve Bitcoin özel anahtarları ile ekran görüntüleri gibi verileri toplayıp Tor ağı üzerinden komuta-kontrol sunucusuna sızdırıyor. Saldırganların kimliği ve hedef kitlenin tam kapsamı henüz doğrulanmadı.

Neden önemli?

Clipper olarak nitelendirilen bu zararlı, panodaki cüzdan adresini kullanıcı fark etmeden değiştirdiği için kripto transferlerini geri alınamaz maddi kayıplara yol açabilecek şekilde yönlendirebiliyor. Kullanıcı yapıştırdığı adresin yalnızca birkaç karakterini bile kontrol etmezse fonları saldırganın cüzdanına gidebiliyor ve blockchain üzerinde bu işlem tersine çevrilemiyor. Ayrıca USB bellekler aracılığıyla kendini çoğaltması, fiziksel erişim olan kapalı ağlara ve cihazlar arası yayılıma olanak tanıyor; bu da temiz görünen bir USB'nin kısa sürede birçok sistemi enfekte edebileceği anlamına geliyor. Tor ağı ve .onion kaynaklı yükler kullanılması da trafiğin izlenmesini, engellenmesini ve kaynağın tespitini güçleştiriyor; bu da klasik savunmaların yeterli olmayabileceğini gösteriyor.

Kim veya ne etkileniyor?

Öncelikle Windows tabanlı kişisel ve kurumsal bilgisayarlar, özellikle de kripto para cüzdanı kullanan bireyler risk altında. Bitcoin, Ethereum, Tron, Monero gibi adres biçimleri ve BIP39 tohum cümleleri hedefleniyor. Temiz sanılan USB bellekler, virüslenen bir sisteme takıldığında kısa sürede bulaşabildiği için ofis ortamları, müşteri bilgisayarları ve paylaşımlı depolama cihazları da zincirleme enfeksiyon açısından savunmasız kalıyor.

Ne yapılmalı?

Windows'ta çıkarılabilir medya için AutoRun/AutoPlay tamamen devre dışı bırakılmalı, USB'den gelen .lnk dosyaları ve bilinmeyen kaynaklı bellekler açılmamalı. Kripto transferi yapmadan önce panoya kopyaladığınız cüzdan adresinin ilk ve son birkaç karakterini alıştığınız adresle karşılaştırın; tutarsızlık görürseniz işlemi durdurun. Mümkünse donanım cüzdanı kullanın ve tohum cümlelerini asla dijital ortamda saklamayın. Microsoft Defender gibi güvenlik yazılımlarının imza ve motor güncellemelerini otomatik tutun, şüpheli görevler ve yabancı süreçler için Task Manager'ı düzenli inceleyin. Kurumsal ortamlarda USB port politikaları, çıkarılabilir medya kısıtlamaları ve .lnk dosyalarının harici sürücülerden çalıştırılmasını engelleyen grup ilkeleri uygulanmalı; ayrıca kullanıcılara USB hijyenine ilişkin farkındalık eğitimi verilmeli.

Kaynaklar

Güne dön