Jak pozbyć się ZigCryptoStealer Malware

Trojan

Znany również jako: ZigCryptoStealer clipper

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Czym jest szkodliwe oprogramowanie ZigCryptoStealer?

ZigCryptoStealer to szkodliwe oprogramowanie kradnące kryptowaluty, napisane w języku programowania Zig. Działa jako clipper - monitoruje schowek systemu Windows i gdy ofiara skopiuje adres portfela kryptowalut, po cichu podmienia go na adres należący do atakującego. Płatności, które ofiara zamierza wysłać do giełdy, sprzedawcy lub znajomego, trafiają zamiast tego do portfela cyberprzestępców.

Zgodnie z badaniami opublikowanymi przez Cisco Talos, ZigCryptoStealer był dostarczany jako wtórny ładunek w wieloetapowym ataku, który rozpoczyna się od fałszywego Google CAPTCHA oraz przynęty ClickFix. Łańcuch najpierw instaluje stealera Amatera, który następnie pobiera ZigCryptoStealer wraz z komponentem wyłączającym oprogramowanie zabezpieczające.

Wykrycia malware ZigCryptoStealer na VirusTotal

Przegląd ZigCryptoStealer

ZigCryptoStealer nieustannie odpytuje schowek i rozpoznaje kilka formatów adresów kryptowalut. Gdy taki wykryje, zastępuje skopiowany adres jednym z adresów wbudowanych w malware. Adresy portfeli to długie ciągi losowo wyglądających znaków, więc większość osób wkleja je bez sprawdzania każdego symbolu - i właśnie na tym opiera się ten typ malware.

Warto zauważyć, że transakcji kryptowalutowych nie da się cofnąć. Gdy środki zostaną wysłane do niewłaściwego portfela kryptowalutowego, zasadniczo nie ma sposobu, aby je odzyskać, więc jedno podmienione wklejenie może kosztować ofiarę znaczną sumę pieniędzy.

Jak ZigCryptoStealer ukrywa się i komunikuje

ZigCryptoStealer nie działa jako osobny program, który byłby łatwy do zauważenia. Loader, który go dostarcza, uruchamia kopię legalnego procesu Windows Explorer (explorer.exe) w stanie wstrzymania, umieszcza w nim złośliwy kod, a następnie pozwala mu kontynuować działanie. W Menedżerze zadań wygląda to po prostu jak normalna część systemu Windows.

Zamiast przechowywać adres swojego serwera Command and Control (C2) wewnątrz pliku, ZigCryptoStealer odczytuje go ze smart kontraktu na BNB Smart Chain, publicznym blockchainie. Żądanie jest zamaskowane jako rutynowe sprawdzenie salda tokenów, ale kontrakt w rzeczywistości zwraca nazwę domeny ustawioną przez operatora.

Ta technika, znana jako EtherHiding, sprawia, że infrastruktura jest trudna do zlikwidowania, ponieważ danych przechowywanych na blockchainie nie da się po prostu usunąć. VMRay udokumentował wcześniej warianty ZigCryptoStealer wykorzystujące kontrakty BNB Smart Chain w ten sam sposób.

Talos zauważył, że operator aktualizował kontrakt 39 razy między marcem a lipcem 2026 roku, rotując sześcioma różnymi domenami C2 tylko w samym lipcu. Zapytania DNS o najnowszą domenę pochodziły z 98 krajów, najczęściej ze Stanów Zjednoczonych, Indonezji, Brazylii, Indii i Egiptu, co sugeruje, że kampania nie ogranicza się do jednego regionu.

Wyłączanie oprogramowania zabezpieczającego

Loader, który uruchamia ZigCryptoStealer, przenosi także legalnie podpisany, ale podatny na ataki sterownik systemu Windows (DCRCVDrv.sys). Przegląda listę uruchomionych procesów, porównuje je z wbudowaną listą produktów endpoint detection and response (EDR) i innych narzędzi zabezpieczających, a następnie używa sterownika, aby przymusowo zamknąć każdy pasujący proces.

Ponieważ sterownik działa z najwyższym poziomem uprawnień systemowych, programy zabezpieczające mają trudności z ochroną przed wyłączeniem w ten sposób. Podejście to często nazywane jest BYOVD (Bring Your Own Vulnerable Driver) i pozostawia komputer otwarty na ZigCryptoStealer oraz wszystko inne, co atakujący zdecydują się uruchomić.

Inne malware dostarczane w tym samym ataku

ZigCryptoStealer rzadko jest jedynym zagrożeniem w zainfekowanym systemie. W łańcuchu przeanalizowanym przez Talos został on pobrany przez stealer Amatera. Jedna z badanych kompilacji Amatera została skonfigurowana do zbierania danych przeglądarki, danych z Telegrama, Signal i WhatsApp, ponad 100 lokalizacji portfeli desktopowych oraz danych uwierzytelniających z menedżerów haseł, aplikacji uwierzytelniających, klientów FTP, oprogramowania VPN i narzędzi zdalnego dostępu.

Ta sama infekcja Amatera pobrała także narzędzie oparte na Go, które zamienia komputer ofiary w proxy. Pozwala to atakującym kierować własny ruch internetowy przez połączenie ofiary, ukrywając ich rzeczywistą lokalizację. W równoległym łańcuchu Amatera otrzymała zamiast tego polecenie zainstalowania nieautoryzowanej kopii NetSupport Manager, narzędzia zdalnego dostępu, które daje operatorom kontrolę nad komputerem.

Podsumowanie zagrożenia:
Nazwa ZigCryptoStealer clipper
Typ Zagrożenia Clipper, Stealer kryptowalut, Trojan
Nazwy Wykryć Avast (Win64:MalwareX-gen [Clip]), Combo Cleaner (Gen:Variant.ClipBanker.320), ESET-NOD32 (Win64/ClipBanker.JZ Trojan), Kaspersky (Trojan-Banker.Win32.ClipBanker.ajaa), Microsoft (Trojan:Win64/ClipBanker.MKA!MTB), Pełna Lista Wykryć (VirusTotal)
Objawy Clippery są zaprojektowane, aby po cichu infiltrować komputer ofiary i pozostawać niewidoczne, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne konkretne objawy.
Metody Dystrybucji Zainfekowane strony internetowe, fałszywe strony CAPTCHA, socjotechnika, ClickFix, stealer Amatera.
Szkody Straty finansowe wskutek kradzieży kryptowalut, wyłączone oprogramowanie zabezpieczające, dodatkowe infekcje, skradzione dane uwierzytelniające, kradzież tożsamości.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

ZigCryptoStealer celuje w jedną z niewielu czynności online, których nie da się cofnąć - wysyłanie kryptowaluty. Jeden podmieniony adres może wyczyścić środki ofiary, a ponieważ pojawia się razem ze stealerem Amatera, narzędziem proxy oraz sterownikiem, który wyłącza oprogramowanie zabezpieczające, zainfekowany komputer jest prawdopodobnie skompromitowany na kilka sposobów naraz. Należy go natychmiast usunąć. Więcej przykładów clipperów to Atlas, Laplas oraz Keona.

Jak ZigCryptoStealer przedostał się do mojego komputera?

Talos zaobserwował, że łańcuch ZigCryptoStealer zaczyna się na zainfekowanych stronach internetowych. Złośliwy skrypt wstrzyknięty do witryny (znany jako ClearFake) pobiera dodatkowy kod z BNB Smart Chain i sprawdza, czy odwiedzający używa systemu Windows czy macOS. Odwiedzającym z systemem Windows wyświetlane jest następnie fałszywe okno w stylu Google CAPTCHA, proszące o wykonanie kroków weryfikacyjnych.

Fałszywa weryfikacja każe odwiedzającemu nacisnąć Win+R, wkleić za pomocą Ctrl+V i nacisnąć Enter. Strona umieściła już złośliwe polecenie w schowku, więc wykonanie tych kroków je uruchamia. To typowa przynęta ClickFix. Polecenie pobiera zamaskowany plik DLL (pf.ch) przez WebDAV i uruchamia go, co uruchamia stealer Amatera w pamięci.

Amatera następnie kontaktuje się ze swoim serwerem i otrzymuje instrukcje pobrania archiwum ZIP. Archiwum zawiera legalny komponent Google Chrome (platform_experience_helper.exe) oraz złośliwy plik Secur32.dll, który komponent Chrome ładuje automatycznie - sztuczka nazywana DLL side-loading. Złośliwy plik DLL uruchamia następnie ZigCryptoStealer oraz sterownik używany do zabijania oprogramowania zabezpieczającego.

Poza tą kampanią cyberprzestępcy rozprzestrzeniają malware za pośrednictwem e-maili phishingowych, fałszywych stron pobierania, pirackiego oprogramowania i cracków, złośliwych reklam, fałszywych aktualizacji oprogramowania oraz sieci P2P. Złośliwe pliki to zwykle pliki wykonywalne (EXE, MSI), archiwa (ZIP, RAR), dokumenty, skrypty lub pliki skrótów (LNK).

Jak uniknąć instalacji malware?

Nigdy nie kopiuj i nie wklejaj poleceń ze strony internetowej do okna Uruchom, programu PowerShell, Wiersza polecenia ani Terminala. Prawdziwe weryfikacje CAPTCHA nigdy o to nie proszą, więc każde takie żądanie należy traktować jako atak. Zachowaj ostrożność w przypadku nieoczekiwanych e-maili i wiadomości oraz nie otwieraj załączników ani linków, chyba że masz pewność, że są bezpieczne. Pobieraj oprogramowanie wyłącznie z oficjalnych stron internetowych lub sklepów z aplikacjami i unikaj cracków, generatorów kluczy oraz pirackich programów.

Wysyłając kryptowalutę, zawsze porównuj wklejony adres portfela z oryginałem, sprawdzając więcej niż tylko kilka pierwszych i ostatnich znaków. Utrzymuj system operacyjny i aplikacje zaktualizowane, ignoruj podejrzane reklamy i wyskakujące okienka oraz korzystaj z renomowanego oprogramowania zabezpieczającego z regularnymi skanami. Jeśli uważasz, że Twój komputer jest już zainfekowany, zalecamy uruchomienie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować przedostałe malware.

Fałszywa strona Google CAPTCHA (ClickFix) używana do dostarczania ZigCryptoStealer (źródło: talosintelligence.com):

Fałszywa strona CAPTCHA ZigCryptoStealer (źródło talosintelligence-com)

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware jest skomplikowanym zadaniem - zazwyczaj najlepiej pozwolić, aby zrobiły to automatycznie programy antywirusowe lub antymalware. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:

Proces malware uruchomiony w Menedżerze zadań

Jeśli sprawdziłeś listę programów uruchomionych na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując te kroki:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie, rejestr oraz lokalizacje systemu plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w Trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowanych opcji systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ogólne ustawienia komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się ponownie w „menu Zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawień uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę Zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie naciśnij klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w Trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Wypakuj pobrane archiwum i uruchom plik Autoruns.exe.

Wypakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywa nazwy procesów pod legalnymi nazwami procesów Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Delete".

Usuń malware w Autoruns

Po usunięciu malware za pomocą aplikacji Autoruns (co gwarantuje, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na komputerze. Przed kontynuowaniem koniecznie włącz wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Wyszukaj malware i usuń je

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji, niż później próbować usuwać malware. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że Twój komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Najczęściej zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware ZigCryptoStealer, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Formatowanie pozbędzie się ZigCryptoStealer, ale usunie także każdy plik na dysku. W większości przypadków lepiej zacząć od pełnego skanowania za pomocą renomowanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, a formatowanie zachować jako ostateczność.

Jakie są największe problemy, które może spowodować malware ZigCryptoStealer?

Głównym ryzykiem jest utrata kryptowaluty, ponieważ środków wysłanych na podmieniony adres nie da się odzyskać. ZigCryptoStealer pojawia się także wraz z innym malware, które kradnie hasła i dane portfeli, zamienia komputer w proxy oraz wyłącza oprogramowanie zabezpieczające, co może prowadzić do przejęcia kont, kradzieży tożsamości i dalszych infekcji.

Jaki jest cel malware ZigCryptoStealer?

Celem ZigCryptoStealer jest zastępowanie adresów portfeli kryptowalutowych skopiowanych do schowka adresami kontrolowanymi przez atakującego, tak aby ofiara nieświadomie wysyłała swoje środki do cyberprzestępców.

Jak malware ZigCryptoStealer przedostało się do mojego komputera?

W kampanii udokumentowanej przez Cisco Talos ofiary odwiedzały zainfekowaną stronę internetową, która wyświetlała fałszywą Google CAPTCHA. Wykonanie jej instrukcji uruchamiało ukryte polecenie (przynętę ClickFix), które instalowało stealer Amatera, ten z kolei pobierał ZigCryptoStealer. Malware takie jak to jest również rozprzestrzeniane za pośrednictwem e-maili phishingowych, fałszywych stron pobierania, pirackiego oprogramowania oraz złośliwych reklam.

Czy Combo Cleaner ochroni mnie przed malware?

Tak. Combo Cleaner może wykryć i usunąć większość znanego malware, w tym clippery takie jak ZigCryptoStealer. Ponieważ zaawansowane zagrożenia mogą ukrywać się wewnątrz legalnych procesów Windows, zalecane jest przeprowadzenie pełnego skanowania systemu, aby nic nie zostało przeoczone.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę