MÜNCHEN / LONDON (IT BOLTWISE) – Microsoft beschreibt eine laufende Windows-Kampagne, die seit Februar 2026 über USB-Speicher per LNK-Wurm gestartet wird und einen Tor-basierten Command-and-Control-Kanal nutzt. Im Kern blendet die Schadsoftware Clipboard-Themen ein: Sie stiehlt zwischenzeitlich kopierte Wallet-Daten, ersetzt Wallet-Adressen und exfiltriert Seed Phrases, private Keys sowie Screenshots. Besonderes Augenmerk verdient die Ausführung ohne klassischen Installer und ohne offen zugängliche IP-basierte C2-Infrastruktur. Für Verteidiger empfiehlt das Team vor allem verhaltensbasierte Erkennung und konkrete Härtemaßnahmen rund um Script-Engines, AutoRun/AutoPlay und LNK-Ausführung.

Windows-Clipper-Kampagne: USB-LNK-Wurm, Tor-C2 und Clipboard-Diebstahl
Windows-Clipper-Kampagne: USB-LNK-Wurm, Tor-C2 und Clipboard-Diebstahl (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft macht Details zu einer Windows-basierten Kryptowährungs-Clipper-Kampagne publik, die nach den vorliegenden Angaben seit Februar 2026 Nutzer adressiert. Im Unterschied zu vielen klassischen Stealern setzt die Malware auf eine Kette aus USB-gestützter Verbreitung, script-getriebenem Start und einem Tor-orientierten C2-Kanal, der als Hidden Service getarnt ist. Für Security-Teams ist das vor allem deshalb relevant, weil die Kampagne nicht primär über eine auffällige Installer-Phase oder eine leicht zu blockierende IP-Infrastruktur auffällt. Stattdessen kombiniert sie Datenabgriff mit Remote-Ausführung und verändert damit die Erwartungshaltung an Detektion: weniger Signatur-Match, mehr Prozess- und Verhaltenserkennung.

Technisch liegt der Schwerpunkt auf einer Ausführung über Windows Script Host und ActiveX-getriebene Logik. Der initiale Drop erfolgt als bösartige Windows-Shortcut (LNK), die über USB-Laufwerke verbreitet wird. Beim Öffnen prüft ein Wurm-ähnlicher Bestandteil zunächst, ob die Maschine bereits infiziert ist, und ruft erst dann das eigentliche Payload nach, sofern noch keine Komponente vorhanden ist. Auffällig ist die Persistenz über geplante Tasks (scheduled tasks), die sowohl den Wurm- als auch den Stealer-Teil absichert. Das verringert die Abhängigkeit von einem einzigen Prozess-Startpunkt und erhöht die „Standzeit“ auch nach Neustarts.

Die nächste Stufe ist der eigentliche Clip-Ernteprozess: Die Schadsoftware nutzt einen Looper, der in kurzen Intervallen das Clipboard ausliest, um Wallet-spezifische Informationen zu extrahieren. Microsoft beschreibt zudem den Einsatz einer etwa alle 500 Millisekunden aktiven Überwachungsroutine, die Seed Phrases und private Keys herausfiltern kann. Darüber hinaus werden kryptografische Zahlungsziele manipuliert, indem kopierte Wallet-Adressen durch angreiferkontrollierte Werte ersetzt werden—ein Mechanismus, der in der Praxis besonders wirksam ist, weil Anwender beim Einfügen nur selten verifizieren, ob die Zieladresse unverändert ist. Ergänzend werden Screenshots über den Tor-Kanal hochgeladen, um Kontext oder erfolgreiche Transaktionen nachzuweisen.

Für den Transport der Befehle nutzt die Malware einen portablen Tor-Client und routet den Datenverkehr über einen lokalen SOCKS5-Proxy. Damit entsteht ein „abgekoppeltes“ Kommunikationsmuster: Netzwerkblockaden auf IP-Ebene greifen häufig zu kurz, weil die Verbindung erst nach Tor-Initialisierung und über eine andere Abstraktionsschicht erfolgt. Gleichzeitig wird eine Tor-Binärdatei in einem umbenannten Zustand in einem versteckten Fenster gestartet, und die Software registriert einen eindeutigen Victim-Identifier beim externen Server. Sobald dieser Schritt durch ist, läuft ein kontinuierliches Polling: Kommt eine EVAL-Antwort, führt die Malware zur Laufzeit Code aus, wodurch sich das Verhalten dynamisch austauschen lässt, ohne dass jedes Mal eine neue Binärsignatur nötig ist.

Historisch knüpft das Vorgehen an bekannte Muster aus der USB- und LNK-Welt an, etwa an die Evolution von „LNK-Drops“ hin zu mehrstufigen Loadern mit Tarnmechanismen. In den vergangenen Jahren haben viele Kampagnen versucht, sich durch weniger sichtbare Artefakte, etwa geplante Tasks, Script-Engines und minimalistische Netzwerkprofile, den statischen Detektionswegen zu entziehen. Neu ist hier vor allem die Kombination aus Clipboard-Fokus, Tor-basierter Hidden-Service-Kommunkation und der Tatsache, dass die Ausführung ohne klassischen Installer auskommt. Das macht die Pipeline ähnlich zu „Living-off-the-Land“-Ansätzen, während sie zugleich einen hochspezialisierten Finanzdiebstahlstream füttert.

Im Marktumfeld fällt auf, dass etablierte Anbieter inzwischen stärker auf Verhaltenssignaturen setzen: Während manche klassischen Scanner weiterhin auf Hashes und Artefaktsignaturen angewiesen sind, arbeiten moderne EDR- und XDR-Plattformen mit Prozessketten, Tooling-Erkennung und Telemetrie über Script-Engines. Wie Branchenexperten berichten, versuchen Akteure deshalb, PowerShell- und Script-gestützte Muster gezielt zu variieren—bis hin zur Nutzung von curl oder cmd.exe aus dem Kontext von WScript/CScript. Konkret erwähnt Microsoft als empfehlenswerte Detektionsrichtung den Nachweis von PowerShell-basiertem Screen Capture sowie das Starten von WScript/CScript, um dann weitere Utilities wie curl, cmd.exe oder unerwartete Executables nachzuladen. Vergleichbare Ansätze verfolgen auch Security-Anbieter wie CrowdStrike und Sophos, die in ähnlichen Fällen besonders auf Prozessverhaltensgraphen achten.

Für die Abwehr sind die empfohlenen Gegenmaßnahmen pragmatisch, weil sie die Angriffsoberfläche dort treffen, wo die Kampagne ansetzt: Microsoft rät, AutoRun/AutoPlay für alle Wechseldatenträger zu deaktivieren, und setzt auf Group-Policy-Steuerungen, um LNK-Ausführung von entfernten Medien zu unterbinden. Zusätzlich empfiehlt das Team, die Nutzung von wscript.exe bzw. cscript.exe zu beschränken, statt sie pauschal „offen“ zu lassen. Zentral ist außerdem ein Blick auf Clipboard- und Screen-Capture-Verhalten, gerade in Endgeräten, die mit sensiblen Finanz-Workflows arbeiten. In der Praxis bedeutet das: Selbst wenn kein „bekanntes“ Malware-Pattern greift, sollte das Sicherheitsmodell ungewöhnliche Kombinationen aus Script-Execution, UI-/Screenshot-Fähigkeiten und Clipboard-Interaktionen als Alarmpriorität behandeln.

Der regulatorische und datenschutzrechtliche Aspekt ist dabei nicht nur Beiwerk. Clipboard-Theft, Seed- und Key-Exfiltration sowie Screenshot-Uploads berühren hochsensible personenbezogene und geschäftliche Daten, was je nach Rechtsraum in der Regel unter strenge Schutzpflichten fällt. Für Unternehmen heißt das: Incident-Response muss nicht nur „Malware entfernt“ liefern, sondern auch eine sauber dokumentierte Datenflussanalyse, damit sich Folgeschäden und Meldepflichten bewerten lassen. Der zukünftige Ausblick ist ebenfalls klar: Wenn Angreifer wie hier Tor in den Ablauf integrieren und Code über EVAL nachladen, werden nur solche Abwehrkonzepte langfristig standhalten, die Telemetrie mit Bedrohungsmodellierung verbinden. Für Entwickler und Security-Teams ergeben sich Chancen, sichere Desktop-Policy-Profile, robuste Script-Härtung und verhaltensbasierte Detection-Services auszubauen, statt sich allein auf statische Signaturen zu verlassen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Windows-Clipper-Kampagne: USB-LNK-Wurm, Tor-C2 und Clipboard-Diebstahl - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Windows-Clipper-Kampagne: USB-LNK-Wurm, Tor-C2 und Clipboard-Diebstahl".
Stichwörter C2 Clipboard Clipper Cybersecurity Detektion Edr Hacker IT-Sicherheit Lnk Malware Netzwerksicherheit Screenshot Script Security Tor Usb Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Windows-Clipper-Kampagne: USB-LNK-Wurm, Tor-C2 und Clipboard-Diebstahl" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Windows-Clipper-Kampagne: USB-LNK-Wurm, Tor-C2 und Clipboard-Diebstahl" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Windows-Clipper-Kampagne: USB-LNK-Wurm, Tor-C2 und Clipboard-Diebstahl« bei Google Deutschland suchen, bei Bing oder Google News!


    3.880 Leser gerade online auf IT BOLTWISE
    KI-Jobs