ZigCryptoStealer Malware verwijderen

Trojan

Ook bekend als: ZigCryptoStealer clipper

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is ZigCryptoStealer?

ZigCryptoStealer is een cryptocurrency-stelende malware geschreven in de programmeertaal Zig. Het werkt als een clipper - het bewaakt het Windows-klembord en wisselt, wanneer het slachtoffer een cryptocurrency-portemonneeadres kopieert, dit stilletjes om voor een adres dat toebehoort aan de aanvaller. Betalingen waarvan het slachtoffer denkt dat ze naar een beurs, een handelaar of een vriend gaan, belanden in plaats daarvan in de portemonnee van de cybercriminelen.

Volgens onderzoek gepubliceerd door Cisco Talos werd ZigCryptoStealer geleverd als secundaire payload in een meertraps aanval die begint met een nep Google CAPTCHA en een ClickFix-lokmiddel. De keten installeert eerst de Amatera-stealer, die vervolgens ZigCryptoStealer downloadt samen met een component dat beveiligingssoftware uitschakelt.

ZigCryptoStealer malware-detecties op VirusTotal

Overzicht van ZigCryptoStealer

ZigCryptoStealer blijft het klembord controleren en herkent verschillende formaten van cryptovaluta-adressen. Wanneer het er een detecteert, vervangt het het gekopieerde adres door een van de adressen die in de malware zijn ingebed. Wallet-adressen zijn lange reeksen van willekeurig ogende tekens, waardoor de meeste mensen ze plakken zonder elk symbool te controleren, en dat is precies waar dit type malware op vertrouwt.

Het is belangrijk om op te merken dat cryptovaluta-transacties niet ongedaan kunnen worden gemaakt. Zodra geld naar de verkeerde cryptovaluta-wallet is verzonden, is er in wezen geen manier om het terug te krijgen, dus één verwisselde plakactie kan het slachtoffer een aanzienlijk bedrag kosten.

Hoe ZigCryptoStealer zich verbergt en communiceert

ZigCryptoStealer draait niet als een apart programma dat gemakkelijk op te sporen zou zijn. De loader die het levert, start een kopie van het legitieme Windows Explorer-proces (explorer.exe) in een gepauzeerde toestand, plaatst de kwaadaardige code erin, en laat het vervolgens doorgaan. In Taakbeheer lijkt het gewoon een normaal onderdeel van Windows.

In plaats van het adres van zijn Command and Control (C2) server in het bestand te bewaren, leest ZigCryptoStealer het uit een smart contract op BNB Smart Chain, een openbare blockchain. Het verzoek is vermomd als een routinematige controle van het tokensaldo, maar het contract retourneert in werkelijkheid een domeinnaam die door de operator is ingesteld.

Deze techniek, bekend als EtherHiding, maakt de infrastructuur moeilijk uit te schakelen, aangezien gegevens die op een blockchain zijn opgeslagen niet zomaar kunnen worden verwijderd. VMRay heeft eerder ZigCryptoStealer-varianten gedocumenteerd die op dezelfde manier BNB Smart Chain-contracten gebruiken.

Talos merkte op dat de operator het contract tussen maart en juli 2026 39 keer bijwerkte, waarbij alleen al in juli zes verschillende C2-domeinen werden gebruikt. DNS-opzoekingen voor het meest recente domein kwamen uit 98 landen, het vaakst de Verenigde Staten, Indonesië, Brazilië, India en Egypte, wat suggereert dat de campagne niet tot één regio beperkt is.

Beëindiging van beveiligingssoftware

De loader die ZigCryptoStealer lanceert, draagt ook een legitiem ondertekende maar kwetsbare Windows-driver (DCRCVDrv.sys). Het doorloopt de lijst met actieve processen, vergelijkt ze met een ingebouwde lijst van endpoint detection and response (EDR) producten en andere beveiligingstools, en gebruikt de driver om elke overeenkomst geforceerd af te sluiten.

Omdat de driver draait met het hoogste niveau van systeemprivileges, hebben beveiligingsprogramma's moeite om zichzelf te beschermen tegen het op deze manier worden afgesloten. Deze aanpak wordt vaak BYOVD (Bring Your Own Vulnerable Driver) genoemd, en het laat de computer open voor ZigCryptoStealer en alles wat de aanvallers verder besluiten uit te voeren.

Andere malware geleverd in dezelfde aanval

ZigCryptoStealer is zelden de enige dreiging op een geïnfecteerd systeem. In de keten die door Talos werd geanalyseerd, werd het gedownload door de Amatera stealer. Een van de onderzochte Amatera-builds was geconfigureerd om browsergegevens, Telegram-, Signal- en WhatsApp-gegevens, meer dan 100 desktop-walletlocaties, en inloggegevens van wachtwoordmanagers, authenticator-apps, FTP-clients, VPN-software en tools voor externe toegang te verzamelen.

Dezelfde Amatera-infectie downloadde ook een op Go gebaseerde tool die de computer van het slachtoffer in een proxy verandert. Hierdoor kunnen de aanvallers hun eigen internetverkeer via de verbinding van het slachtoffer leiden, waardoor hun werkelijke locatie wordt verborgen. In een parallelle keten kreeg Amatera in plaats daarvan de opdracht om een onbevoegde kopie van NetSupport Manager te installeren, een tool voor externe toegang die operators controle over de pc geeft.

Overzicht van de dreiging:
Naam ZigCryptoStealer clipper
Type Dreiging Clipper, Cryptovaluta-stealer, Trojan
Detectienamen Avast (Win64:MalwareX-gen [Clip]), Combo Cleaner (Gen:Variant.ClipBanker.320), ESET-NOD32 (Win64/ClipBanker.JZ Trojan), Kaspersky (Trojan-Banker.Win32.ClipBanker.ajaa), Microsoft (Trojan:Win64/ClipBanker.MKA!MTB), Volledige Lijst Van Detecties (VirusTotal)
Symptomen Clippers zijn ontworpen om de computer van het slachtoffer heimelijk te infiltreren en stil te blijven, en daardoor zijn er geen specifieke symptomen duidelijk zichtbaar op een geïnfecteerde machine.
Distributiemethoden Gecompromitteerde websites, valse CAPTCHA-pagina's, social engineering, ClickFix, Amatera stealer.
Schade Geldverlies door gestolen cryptovaluta, uitgeschakelde beveiligingssoftware, aanvullende infecties, gestolen inloggegevens, identiteitsdiefstal.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

ZigCryptoStealer richt zich op een van de weinige online handelingen die niet ongedaan kunnen worden gemaakt - het versturen van cryptovaluta. Eén verwisseld adres kan de fondsen van het slachtoffer wegvagen, en aangezien het samen met de Amatera stealer, een proxy-tool en een driver die beveiligingssoftware afsluit binnenkomt, is een geïnfecteerde computer waarschijnlijk op meerdere manieren tegelijk gecompromitteerd. Het moet onmiddellijk worden verwijderd. Meer voorbeelden van clippers zijn Atlas, Laplas, en Keona.

Hoe is ZigCryptoStealer op mijn computer terechtgekomen?

Talos observeerde dat de ZigCryptoStealer-keten begint op gecompromitteerde websites. Een kwaadaardig script dat in de site is geïnjecteerd (bekend als ClearFake) haalt aanvullende code op van BNB Smart Chain en controleert of de bezoeker Windows of macOS gebruikt. Windows-bezoekers krijgen vervolgens een vals Google CAPTCHA-achtig vak te zien waarin hun wordt gevraagd verificatiestappen uit te voeren.

De valse controle vertelt de bezoeker om Win+R in te drukken, met Ctrl+V te plakken en op Enter te drukken. De pagina heeft al een kwaadaardig commando in het klembord geplaatst, dus het volgen van deze stappen voert het uit. Dit is een typische ClickFix-lokmiddel. Het commando haalt een vermomd DLL-bestand (pf.ch) op via WebDAV en voert het uit, wat de Amatera stealer in het geheugen lanceert.

Amatera neemt vervolgens contact op met zijn server en ontvangt instructies om een ZIP-archief te downloaden. Het archief bevat een legitiem Google Chrome-component (platform_experience_helper.exe) en een kwaadaardig Secur32.dll-bestand dat het Chrome-component automatisch laadt, een truc die DLL side-loading wordt genoemd. De kwaadaardige DLL lanceert vervolgens ZigCryptoStealer en de driver die wordt gebruikt om beveiligingssoftware uit te schakelen.

Buiten deze campagne verspreiden cybercriminelen malware via phishing-e-mails, valse downloadpagina's, illegale software en cracks, kwaadaardige advertenties, valse software-updates, en P2P-netwerken. Kwaadaardige bestanden zijn meestal uitvoerbare bestanden (EXE, MSI), archieven (ZIP, RAR), documenten, scripts, of snelkoppelingsbestanden (LNK).

Hoe kunt u de installatie van malware voorkomen?

Kopieer en plak nooit commando's van een website in het dialoogvenster Uitvoeren, PowerShell, de Opdrachtprompt of de Terminal. Echte CAPTCHA-controles vragen u dit nooit te doen, dus behandel elk dergelijk verzoek als een aanval. Wees voorzichtig met onverwachte e-mails en berichten, en open geen bijlagen of links tenzij u zeker weet dat ze veilig zijn. Download software alleen van officiële websites of app-stores, en vermijd cracks, sleutelgeneratoren en illegale programma's.

Vergelijk bij het verzenden van cryptovaluta altijd het geplakte wallet-adres met het origineel, en controleer meer dan alleen de eerste en laatste paar tekens. Houd uw besturingssysteem en applicaties bijgewerkt, negeer verdachte advertenties en pop-ups, en gebruik betrouwbare beveiligingssoftware met regelmatige scans. Als u denkt dat uw computer al geïnfecteerd is, raden wij u aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om geïnfiltreerde malware automatisch te verwijderen.

Valse Google CAPTCHA (ClickFix) pagina gebruikt om ZigCryptoStealer te leveren (bron: talosintelligence.com):

ZigCryptoStealer valse CAPTCHA-pagina (bron talosintelligence-com)

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een gecompliceerde taak - meestal is het het beste om antivirus- of anti-malwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen, raden wij u aan Combo Cleaner Antivirus voor Windows te gebruiken.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces actief in Taakbeheer

Als u de lijst met programma's die op uw computer draaien hebt gecontroleerd, bijvoorbeeld met taakbeheer, en een programma hebt geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont automatisch startende applicaties, register- en bestandssysteemlocaties:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Start uw computer opnieuw op in de Veilige modus:

Windows XP- en Windows 7-gebruikers: Start uw computer op in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Opnieuw opstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 start in "Veilige modus met netwerkmogelijkheden":

Windows 8-gebruikers: Start Windows 8 in Veilige modus met netwerkmogelijkheden - Ga naar het Windows 8-startscherm, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het "menu Geavanceerde opstartopties". Klik op de knop "Problemen oplossen", en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 start in "Veilige modus met netwerkmogelijkheden":

Windows 10-gebruikers: Klik op het Windows-logo en selecteer het Aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen", selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-toets op uw toetsenbord. Dit zal uw besturingssysteem opnieuw opstarten in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 start in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het Autoruns.exe-bestand uit.

Autoruns.zip-archief uitpakken en Autoruns.exe-applicatie uitvoeren

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Autoruns-applicatieresultaten vernieuwen

handmatige malwareverwijdering stap 5Controleer de lijst die door de Autoruns-applicatie wordt verstrekt en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam opschrijven. Merk op dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het zeer belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen hebt gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Malware verwijderen in Autoruns

Nadat u de malware via de Autoruns-applicatie hebt verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer naar de malwarenaam zoeken. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder het

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Merk op dat handmatige dreigingsverwijdering geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet hebt, laat de malwareverwijdering dan over aan antivirus- en anti-malwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het het beste om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeer de nieuwste besturingssysteemupdates en gebruik antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden wij u aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met ZigCryptoStealer-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?

Formatteren zal ZigCryptoStealer verwijderen, maar het wist ook elk bestand op de schijf. In de meeste gevallen is het beter om te beginnen met een volledige scan met een betrouwbare beveiligingstool zoals Combo Cleaner en formatteren als laatste redmiddel te bewaren.

Wat zijn de grootste problemen die ZigCryptoStealer-malware kan veroorzaken?

Het grootste risico is het verliezen van cryptovaluta, aangezien fondsen die naar een verwisseld adres zijn verzonden niet kunnen worden hersteld. ZigCryptoStealer komt ook binnen met andere malware die wachtwoorden en wallet-gegevens steelt, de pc in een proxy verandert, en beveiligingssoftware uitschakelt, wat kan leiden tot accountkaping, identiteitsdiefstal en verdere infecties.

Wat is het doel van ZigCryptoStealer-malware?

Het doel van ZigCryptoStealer is om cryptovaluta-wallet-adressen die naar het klembord zijn gekopieerd te vervangen door adressen die door de aanvaller worden beheerd, zodat het slachtoffer onbewust zijn fondsen naar de cybercriminelen stuurt.

Hoe is ZigCryptoStealer-malware op mijn computer terechtgekomen?

In de campagne die door Cisco Talos is gedocumenteerd, bezochten slachtoffers een gecompromitteerde website die een valse Google CAPTCHA toonde. Het volgen van de instructies voerde een verborgen commando uit (een ClickFix-lokmiddel) dat de Amatera stealer installeerde, die vervolgens ZigCryptoStealer downloadde. Malware zoals deze wordt ook verspreid via phishing-e-mails, valse downloadsites, illegale software en kwaadaardige advertenties.

Zal Combo Cleaner mij beschermen tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware detecteren en verwijderen, inclusief clippers zoals ZigCryptoStealer. Aangezien geavanceerde dreigingen zich kunnen verbergen in legitieme Windows-processen, wordt aanbevolen om een volledige systeemscan uit te voeren zodat er niets wordt gemist.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren