Microsoft waarschuwt voor gevaarlijke crypto-malware: dit virus steelt je wallet-adres via een USB-stick
Je sluit een USB-stick aan op je Windows-computer. Zonder dat je iets aanklikt, installeert de malware zich. Vanaf dat moment stuurt elke crypto-transactie die je kopieert naar het adres van de aanvaller. Microsoft heeft deze campagne in kaart gebracht en slaat nu publiek alarm.
Wat is CryptoBandits en hoe werkt het?
Microsoft Defender Experts volgt de malware-campagne, intern aangeduid als CryptoBandits, al sinds februari 2026. Op 17 juni publiceerde het bedrijf een openbaar rapport. De malware bestaat uit twee onderdelen: een worm-component die zich verspreidt, en een steler die wallet-informatie buitmaakt en doorstuurt.
De verspreiding verloopt via kwaadaardige snelkoppelingsbestanden (.lnk-bestanden) op USB-drives. Windows verwerkt die bestanden automatisch zodra je een USB-stick aansluit, waardoor de infectie al plaatsvindt voordat je ook maar één klik hebt gedaan. De malware verbergt zich door legitieme documenten op de USB te vervangen door nep-snelkoppelingen met dezelfde bestandsnamen. Wie op “verslag.docx” klikt, start in werkelijkheid het virus op.
Waarom dit gevaarlijker is dan gewone clipboard-malware
Klassieke clipper-malware doet één ding: je kopieert een crypto-wallet-adres, de malware vervangt het in het klembord door het adres van de aanvaller, en je stuurt je crypto naar de verkeerde persoon. Dat is al erg genoeg. CryptoBandits gaat verder.
De malware opent ook een backdoor via het Tor-netwerk. Daarmee kunnen aanvallers op afstand opdrachten sturen, bestanden uitvoeren en screenshots maken van alles wat er op het scherm staat, inclusief seed phrases en private keys die je misschien opslaat in een tekstbestand. Tor maakt de communicatie moeilijk te traceren en de aanvallers moeilijk af te sluiten.
Microsoft schrijft dat de malware ook scheduled tasks aanmaakt, zodat het actief blijft na een herstart. Het gebruikt ingebouwde Windows-tools zoals Windows Script Host, waardoor standaard bestandsdetectie het moeilijker herkent.
Wat je nu moet doen
Microsoft Defender Antivirus detecteert de malware als Trojan:Win32/CryptoBandits.A. Zorg dat je Windows Defender up-to-date is. Wees extra voorzichtig met USB-sticks van onbekende herkomst, ook van collega’s of op evenementen. Sla nooit je seed phrase of private key op in een tekstbestand op je computer, ongeacht of je bang bent voor malware. En controleer voor elke crypto-transactie of het wallet-adres in het “aan”-veld exact overeenkomt met wat je wilde invullen, ook als je het net hebt geplakt.