Zwischenablage-Hijacker: die Malware, die die eingefügte Adresse austauscht

·5 Min. Lesezeit·Von SSP Editorial Team
SSP Academy Titelbild: Zwischenablage-Hijacker-Malware

Zwischenablage-Hijacker: die Malware, die die eingefügte Adresse austauscht

Niemand tippt eine Krypto-Adresse von Hand ab. Sie kopieren sie von einer Börse, aus einer Rechnung oder einer Nachricht, fügen sie in Ihr Wallet ein und drücken auf Senden. Genau um diese Gewohnheit herum ist eine ganze Familie von Malware gebaut.

Ein Zwischenablage-Hijacker – oft „Clipper“ genannt – sitzt unauffällig auf einem infizierten Computer oder Smartphone, beobachtet, was Sie kopieren, und sobald er etwas sieht, das wie eine Krypto-Adresse aussieht, ersetzt er es durch eine Adresse, die dem Angreifer gehört. Sie fügen ein, Sie senden, und das Geld landet an einem Ort, den Sie nie beabsichtigt hatten.

Wie ein Clipper funktioniert

Zugriff auf die Zwischenablage ist eine ganz normale Funktion. Viele legitime Apps lesen die Zwischenablage, ein Programm, das dies tut, fällt also nicht auf.

Ein Clipper fügt einen Schritt hinzu. Er gleicht jeden kopierten Text mit Mustern ab: Eine Zeichenfolge, die mit bc1, 1 oder 3 beginnt, könnte Bitcoin sein, 0x gefolgt von 40 Hexadezimalzeichen ist eine EVM-Adresse und so weiter. Gibt es einen Treffer, setzt er eine Angreiferadresse desselben Typs ein. Sorgfältigere Varianten wählen einen Ersatz, der die ersten und letzten Zeichen mit Ihrer Adresse gemeinsam hat, sodass ein schneller Blick auf beide Enden stimmig wirkt.

Der Austausch geschieht in der Lücke zwischen Kopieren und Einfügen. Ihr Wallet erhält eine vollkommen gültige Adresse – nur eben die falsche – und kann nicht wissen, dass sie jemals anders lautete.

Wie Sie sich infizieren

Clipper sind selten die Hauptsache. Meist kommen sie gebündelt mit etwas, das Sie selbst installieren wollten:

  • Gecrackte Software und Spiele-Cheats. Raubkopierte Tools gehören zu den häufigsten Verbreitungswegen.
  • Gefälschte Wallet-Apps und „Trading-Bots“. Software, die einen Vorteil verspricht, ist der perfekte Köder für genau die Menschen, die Krypto bewegen.
  • Bösartige Browser-Erweiterungen. Eine Erweiterung mit der Berechtigung, Seiten und die Zwischenablage zu lesen, kann dieselbe Arbeit direkt in Ihrem Browser erledigen.
  • Präparierte Downloads. Gefälschte Installationsprogramme für beliebte Apps, verbreitet über Suchanzeigen oder nachgeahmte Websites.

Ein aktuelles System, Installationen nur aus offiziellen Quellen und weniger Erweiterungen senken das Risiko. Ehrlicherweise sollte man aber davon ausgehen, dass jeder Allzweck-Computer eines Tages kompromittiert sein könnte – deshalb hängen die wichtigsten Schutzmaßnahmen nicht davon ab, dass der Computer sauber ist.

Adressen richtig prüfen

Die Gewohnheit, die einen Clipper schlägt, ist der Abgleich der eingefügten Adresse mit der Quelle – und zwar mehr als nur die Enden.

  • Vergleichen Sie auch einen Abschnitt aus der Mitte. Ähnlich aussehende Adressen werden so erzeugt, dass Anfang und Ende passen. Eine Zeichenfolge aus der Mitte ist viel schwerer zu fälschen.
  • Prüfen Sie nach dem Einfügen, nicht davor. Der Austausch passiert beim Einfügen. Ein Blick auf das Kopierte beweist nichts.
  • Nutzen Sie die Originalquelle. Vergleichen Sie mit der Adresse auf der Seite der Börse oder der Rechnung, nicht mit einer Kopie einer Kopie.
  • Senden Sie zuerst einen kleinen Testbetrag bei großen oder erstmaligen Zahlungen und bestätigen Sie den Eingang, bevor Sie den Rest senden.
  • Speichern Sie vertrauenswürdige Adressen. Ein einmal geprüfter Adressbucheintrag kann auf dem Weg durch die Zwischenablage nicht ausgetauscht werden.

Das ist dieselbe Disziplin, die vor Address Poisoning schützt, bei dem Angreifer Ihren Verlauf mit ähnlich aussehenden Adressen spicken, statt Ihre Zwischenablage umzuschreiben. In beiden Fällen setzt der Angreifer darauf, dass Sie nur die ersten und letzten paar Zeichen prüfen.

Warum ein zweites Gerät wichtig ist

Ein Clipper auf Ihrem Computer kontrolliert, was Ihr Computer Ihnen anzeigt. Wenn dieselbe Maschine die Transaktion erstellt und Sie auch um die Bestätigung bittet, kann die Malware beides in Einklang bringen.

Hier hilft das Design von SSP. Wenn Sie aus SSP Wallet senden, ist die Transaktion erst abgeschlossen, wenn SSP Key sie auf Ihrem Smartphone freigibt. SSP Key dekodiert die Transaktion auf dem Smartphone selbst und zeigt Ihnen Empfänger und Betrag aus dieser Dekodierung – nicht aus irgendetwas, das Ihr Computer behauptet. Ein Clipper auf Ihrem Computer kann ändern, was Sie einfügen, aber nicht, was Ihr Smartphone aus der Transaktion ausliest.

Die Prüfung, die zählt, findet also in SSP Key statt: Vergleichen Sie dort die Empfängeradresse mit der Originalquelle, bevor Sie freigeben. Genau für diesen Moment ist das Zwei-Geräte-Modell gebaut, und die Freigabe auf dem zweiten Gerät ist das, was eine Transaktion tatsächlich stoppt, wenn vorher etwas schiefgelaufen ist.

Die Grenze sollte man offen benennen. SSP Key zeigt Ihnen die Adresse, an die die Transaktion wirklich zahlt – es kann nicht wissen, an welche Adresse Sie zahlen wollten. Wenn Sie ohne Vergleich freigeben, geht eine ausgetauschte Adresse genauso gültig durch wie die richtige.

Wenn es passiert

Eine bestätigte Transaktion lässt sich nicht rückgängig machen. Wenn Sie feststellen, dass Geld an eine ausgetauschte Adresse gegangen ist:

  1. Verwenden Sie das infizierte Gerät nicht mehr für sensible Vorgänge und gehen Sie davon aus, dass alles, was darauf eingetippt oder kopiert wurde, offengelegt ist.
  2. Prüfen Sie, ob das Gerät Schlüssel enthielt. Falls ja, verschieben Sie das restliche Guthaben auf neue Schlüssel, die auf einem sauberen Gerät erstellt wurden.
  3. Melden Sie den Vorfall der Börse oder dem Dienst, an den Sie zahlen wollten, und bewahren Sie die Transaktions-ID auf – gelegentlich landet gestohlenes Geld auf einer Plattform, die es einfrieren kann.
  4. Bereinigen oder installieren Sie das Gerät neu, bevor Sie ihm wieder vertrauen.

Die ehrliche Zusammenfassung

Clipper knacken keine Kryptografie; sie nutzen Kopieren und Einfügen aus. Sie gewinnen, wenn die Adresse, die Sie prüfen, auf demselben Bildschirm steht, den die Malware kontrolliert, und wenn Sie nur einen Blick auf die Enden werfen.

Vergleichen Sie die vollständige Adresse mit der Originalquelle, prüfen Sie einen Abschnitt aus der Mitte, testen Sie große Zahlungen und machen Sie den letzten Abgleich auf einem separaten Gerät. Bei SSP ist das SSP Key – nutzen Sie es als den zweiten Blick, für den es gedacht ist. Und wenn Ihnen das Adressformat selbst unbekannt ist, lohnt es sich zu wissen, wie sich Adressformate unterscheiden, bevor Sie senden.

Diesen Artikel teilen

Verwandte Artikel