LONDON (IT BOLTWISE) – Zwei aktuelle Angriffswellen zeigen, wie schnell sich Malware von klassischen USB-Infektionen hin zu präzisen Diebstahls- und Tarnmechanismen entwickelt. Crypto Clipper ersetzt bei Krypto-Transaktionen in der Zwischenablage Wallet-Adressen in Millisekunden und sammelt anschließend Screenshots sowie sensible Daten. Parallel nutzt die DragonForce-Kampagne legitime Microsoft-Teams-Relay-Infrastruktur, um Backdoor-Traffic als normalen Unternehmensverkehr zu tarnen. Ergänzt wird das Bild durch neue SprySOCKS-Varianten, die auf Kernel-Level-Persistenz und Treiberhintertüren setzen.

Crypto Clipper und DragonForce: Neue Malware klaut Krypto über USB & Teams-Relays
Crypto Clipper und DragonForce: Neue Malware klaut Krypto über USB & Teams-Relays (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer Krypto-Assets nur „nebenbei“ absichert, bekommt derzeit ein Lehrbuch dafür, wie kompromittierende Malware im Alltag funktioniert: nicht mit lauten Warnfenstern, sondern mit Timing, Täuschung und Zugriff auf genau die Daten, die Nutzer im Browser oder in Wallet-Apps kopieren. Im Zentrum steht ein von Microsoft als Trojan:Win32/CryptoBandits.A eingestufter Wurm namens „Crypto Clipper“, der sich über USB-Sticks selbst verbreitet und gezielt Kryptowährungen entwendet. Er ist seit Februar 2026 in aktiven Kampagnen unterwegs und zeigt, dass „Wechselmedien“ längst kein Randrisiko mehr sind, sondern ein skalierbares Einfallstor für hochpräzise Angriffe.

Technisch setzt Crypto Clipper auf manipulierte Verknüpfungsdateien (.lnk) auf dem USB-Medium, um auf Windows-Rechnern überhaupt Code auszulösen. Sobald die Malware aktiv ist, übernimmt ein Bestandteil die Rolle eines „Clippers“: Er überwacht die Zwischenablage (Clipboard) des Systems und verändert sie, bevor der Nutzer die kopierten Daten in einer Wallet oder einer Tauschplattform verwenden kann. Genau an dieser Stelle wird der Angriff besonders wirksam, denn die Manipulation zielt nicht auf irgendwelche Dateiabläufe, sondern auf Wallet-Adressen sowie private Schlüssel- und Wiederherstellungsdaten. Damit wird aus einer Infektion schnell eine betrugsähnliche Umleitung von Zahlungen.

Der Ablauf wirkt fast wie ein automatisierter Eingriff in die Interaktion zwischen Mensch und Software: Alle 500 Millisekunden scannt der Trojaner die Zwischenablage nach Krypto-Wallet-Adressen, nach Bitcoin- und Ethereum-Privatschlüsseln sowie nach 12- oder 24-Wort-Wiederherstellungsphrasen. Wenn ein Nutzer eine Wallet-Adresse kopiert, ersetzt der Wurm sie blitzschnell durch eine Adresse der Angreifer. Das Opfer „überweist“ dann in gutem Glauben an den falschen Empfänger. In der Praxis ist diese Methode besonders gefährlich, weil sie als Missverständnis zwischen korrekter UI und kompromittierter Datenbasis wirkt: Transaktionen sehen im Moment der Eingabe plausibel aus, die entscheidende Information wurde jedoch in der Zwischenablage verfälscht.

Zusätzlich zur Clipboard-Manipulation integriert Crypto Clipper Funktionen, die den Diebstahl verlängern und ausweiten. In Intervallen erstellt die Malware Screenshots, um sensible Informationen im Kontext der Sitzung zu sammeln, und sie verschleiert die Kommunikation zu Steuerungsservern. Dafür wird ein Tor-Client verwendet, häufig als „ugate.exe“ getarnt, ergänzt durch einen SOCKS5-Proxy, sodass IP-basierte Erkennung schwerer wird. Schließlich erlaubt eine Hintertür die Ausführung beliebigen Codes und die Installation weiterer Schadsoftware. Genau dieses Muster – Erstzugriff über USB, dann dynamische Erweiterbarkeit – macht den Wurm für Unternehmen und besonders für Teams mit nur eingeschränkt kontrollierten Endgeräten zu einem schwer kalkulierbaren Risiko.

In der Breite zeigt der zweite Teil der Meldung, wie schnell auch „klassische“ Ransomware-Umfelder in Richtung Tarnkommunikation driften. Sicherheitsforscher berichten über eine Kampagne der Ransomware-Gruppe DragonForce, deren Angreifer legitime Microsoft Teams Relay-Infrastruktur missbrauchen. Der Angriff auf einen US-Dienstleister begann im Dezember 2025 und dauerte rund zwei Monate. Statt sich auffällig abseits der normalen Kommunikationspfade zu verhalten, forderte die Kampagne anonyme Teams-Besuchertokens an und leitete Datenverkehr über Microsofts TURN-Relays („Traversal Using Relays around NAT“). Durch die Kombination mit QUIC-Sitzungen erscheint der Traffic wie reguläre Unternehmenskommunikation – ein Ansatz, der in der Monitoring-Praxis deutlich mehr Differenzierungsaufwand verlangt.

Ergänzend wird eine Go-basierte Hintertür namens Backdoor.Turn beschrieben, die auf diese Tokenbasis angewiesen ist. Damit verschiebt sich die Bedrohung vom reinen Malware-Image hin zu einem „Missbrauch legitimer Dienste“-Modell: Unternehmen schützen dann nicht nur Endpunkte, sondern müssen auch verstehen, welche Kommunikationsmuster innerhalb von Plattformen wie Teams als normal gelten. Als weiteres Steuerelement fällt die Verwendung von BYOVD („Bring Your Own Vulnerable Driver“) auf: Angreifer nutzen dabei angreifbare Treiber von Drittanbietern, um Schutzmechanismen auf dem System zu umgehen. Das ist besonders relevant, weil viele Endpoint-Security-Strategien zwar Hooking und Userland-Exploration abdecken, aber Kernelpfade und Treiberketten im Standarddesign oft weniger granular überwacht werden.

Auch der Markt bestätigt: Das sind keine Einzelfälle, sondern Teile eines Trends hin zu modularen Angriffsketten. Microsoft empfiehlt als konkrete Gegenmaßnahme, die AutoRun-Funktion zu deaktivieren sowie die Ausführung von .lnk-Dateien von externen USB-Medien zu blockieren. Andere Sicherheitsanbieter wie ESET ergänzen das Bild um weitere Varianten: Zwei neue Windows-Versionen einer SprySOCKS-Backdoor werden als WIN_DRV und WIN_PLUS beschrieben und einer chinesischsprachigen Spionagegruppe namens FishMonger (auch unter Namen wie Earth Lusca oder Aquatic Panda bekannt) zugerechnet. Diese Kampagnen wurden bereits 2023 und 2024 beobachtet und richteten sich u. a. gegen Organisationen in Pakistan, Taiwan, Thailand und Honduras; die neuen Versionen nutzen Kernel-Level-Treiber, um Persistenz zu erhöhen und klassische Erkennung zu umgehen.

Für die Unternehmenspraxis liegt die entscheidende Lehre in einer Sicherheitsarchitektur, die „angenommene Normalität“ nicht stillschweigend voraussetzt. USB-Regeln, Clipboard-Schutz und Telemetrie auf Prozess- und Kommunikationspfade müssen zusammenkommen: Ein Wechselmedium sollte ohne kontrollierte Freigabe weder LNK-Verknüpfungen ausführen noch überhaupt Schreib- oder Ausführrechte in sensiblen Umgebungen erhalten. Gleichzeitig braucht man Erkennung, die nicht nur nach Signaturen arbeitet, sondern nach Verhaltensmustern wie der extrem schnellen Clipboard-Modifikation oder nach dem Muster legitimer Infrastruktur, die ungewöhnliche Token- und Session-Verläufe erzeugt. In der Regulatorik wird das übergreifend greifbar: Neben technischen Kontrollen zählen organisatorische Maßnahmen und Nachweisbarkeit, etwa im Sinne von DSGVO-spezifischen Sicherheitsgrundsätzen und einschlägigen Vorgaben des Branchen- und Behördenumfelds, einschließlich zeitnaher Incident-Response-Prozesse.

Die Zukunftsfrage ist nicht, ob solche Kampagnen zunehmen, sondern wie schnell Verteidigungsteams ihr Monitoring an die Tarntechniken anpassen. Wenn Angreifer wie bei DragonForce legitime Teams-Relays und QUIC für „normalen“ Traffic nutzen, wird klassische Netzwerk-Blockade allein nicht reichen; es braucht korrelierte Logik aus Endpoint-Events, Identitätskontext und Kommunikationsmustern. Für Entwickler und Security-Teams bedeutet das auch neue Chancen: Clipboard-Manipulation und LNK-Execution lassen sich gezielt in Endpoint-Policies und in Security-Controls abbilden, etwa über restriktive Device-Management-Regeln, rollenbasierte Token-Absicherung und strengere Treiber-Integritätsketten. In den nächsten Monaten ist zudem damit zu rechnen, dass Kernel-Level-Persistenz und BYOVD-Ansätze noch stärker verbreitet werden, wodurch mehr Automatisierung in der Erkennung und in der schnellen Isolation kompromittierter Systeme zum Wettbewerbsvorteil wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Crypto Clipper und DragonForce: Neue Malware klaut Krypto über USB & Teams-Relays - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Crypto Clipper und DragonForce: Neue Malware klaut Krypto über USB & Teams-Relays".
Stichwörter Backdoor Clipboard Endpoint Hintertür Kryptodiebstahl Kryptowallet Malware Proxy Ransomware Sicherheit Teams Tor Treiber Trojan Usb
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Crypto Clipper und DragonForce: Neue Malware klaut Krypto über USB & Teams-Relays" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Crypto Clipper und DragonForce: Neue Malware klaut Krypto über USB & Teams-Relays" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Crypto Clipper und DragonForce: Neue Malware klaut Krypto über USB & Teams-Relays« bei Google Deutschland suchen, bei Bing oder Google News!


    506 Leser gerade online auf IT BOLTWISE
    KI-Jobs