Come sbarazzarsi del malware ZigCryptoStealer
TrojanConosciuto anche come: ZigCryptoStealer clipper
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è ZigCryptoStealer?
ZigCryptoStealer è un malware che ruba criptovalute, scritto nel linguaggio di programmazione Zig. Funziona come un clipper: monitora gli appunti di Windows e, quando la vittima copia l'indirizzo di un portafoglio di criptovalute, lo sostituisce silenziosamente con un indirizzo che appartiene all'aggressore. I pagamenti che la vittima crede di inviare a un exchange, a un commerciante o a un amico finiscono invece nel portafoglio dei criminali informatici.
Secondo una ricerca pubblicata da Cisco Talos, ZigCryptoStealer è stato distribuito come payload secondario in un attacco a più fasi che inizia con un falso CAPTCHA di Google e un'esca ClickFix. La catena installa dapprima lo stealer Amatera, che poi scarica ZigCryptoStealer insieme a un componente che disattiva il software di sicurezza.

Panoramica di ZigCryptoStealer
ZigCryptoStealer continua a monitorare gli appunti e riconosce diversi formati di indirizzi di criptovaluta. Quando ne individua uno, sostituisce l'indirizzo copiato con uno degli indirizzi incorporati nel malware. Gli indirizzi dei wallet sono lunghe stringhe di caratteri apparentemente casuali, quindi la maggior parte delle persone li incolla senza controllare ogni simbolo, ed è proprio su questo che fa affidamento questo tipo di malware.
Vale la pena notare che le transazioni di criptovaluta non possono essere annullate. Una volta che i fondi vengono inviati al wallet di criptovaluta sbagliato, non c'è essenzialmente modo di recuperarli, quindi un singolo incollaggio scambiato può costare alla vittima una somma di denaro considerevole.
Come ZigCryptoStealer si nasconde e comunica
ZigCryptoStealer non viene eseguito come un programma separato che sarebbe facile da individuare. Il loader che lo distribuisce avvia una copia del processo legittimo di Windows Explorer (explorer.exe) in uno stato sospeso, vi inserisce il codice dannoso e poi lo lascia proseguire. In Task Manager, sembra semplicemente una normale parte di Windows.
Anziché conservare l'indirizzo del suo server Command and Control (C2) all'interno del file, ZigCryptoStealer lo legge da uno smart contract su BNB Smart Chain, una blockchain pubblica. La richiesta è camuffata come un normale controllo del saldo di token, ma il contratto in realtà restituisce un nome di dominio impostato dall'operatore.
Questa tecnica, nota come EtherHiding, rende difficile smantellare l'infrastruttura, poiché i dati archiviati su una blockchain non possono essere semplicemente eliminati. VMRay ha precedentemente documentato varianti di ZigCryptoStealer che utilizzano i contratti BNB Smart Chain allo stesso modo.
Talos ha notato che l'operatore ha aggiornato il contratto 39 volte tra marzo e luglio 2026, alternando sei diversi domini C2 nel solo mese di luglio. Le ricerche DNS per il dominio più recente provenivano da 98 paesi, il più delle volte Stati Uniti, Indonesia, Brasile, India ed Egitto, il che suggerisce che la campagna non è limitata a una sola regione.
Terminazione del software di sicurezza
Il loader che avvia ZigCryptoStealer contiene anche un driver di Windows firmato legittimamente ma vulnerabile (DCRCVDrv.sys). Esamina l'elenco dei processi in esecuzione, li confronta con un elenco integrato di prodotti di endpoint detection and response (EDR) e altri strumenti di sicurezza, e utilizza il driver per chiudere forzatamente ogni corrispondenza.
Poiché il driver viene eseguito con il più alto livello di privilegi di sistema, i programmi di sicurezza hanno difficoltà a proteggersi dall'essere chiusi in questo modo. Questo approccio viene spesso chiamato BYOVD (Bring Your Own Vulnerable Driver) e lascia il computer esposto a ZigCryptoStealer e a qualsiasi altra cosa gli aggressori decidano di eseguire.
Altro malware distribuito nello stesso attacco
ZigCryptoStealer è raramente l'unica minaccia su un sistema infetto. Nella catena analizzata da Talos, è stato scaricato dallo stealer Amatera. Una delle build di Amatera esaminate era configurata per raccogliere dati del browser, dati di Telegram, Signal e WhatsApp, oltre 100 posizioni di wallet desktop e credenziali da gestori di password, app di autenticazione, client FTP, software VPN e strumenti di accesso remoto.
La stessa infezione Amatera ha anche scaricato uno strumento basato su Go che trasforma il computer della vittima in un proxy. Questo consente agli aggressori di instradare il proprio traffico internet attraverso la connessione della vittima, nascondendo la loro reale posizione. In una catena parallela, ad Amatera è stato invece ordinato di installare una copia non autorizzata di NetSupport Manager, uno strumento di accesso remoto che dà agli operatori il controllo sul PC.
| Nome | ZigCryptoStealer clipper |
| Tipo Di Minaccia | Clipper, Stealer di criptovaluta, Trojan |
| Nomi Di Rilevamento | Avast (Win64:MalwareX-gen [Clip]), Combo Cleaner (Gen:Variant.ClipBanker.320), ESET-NOD32 (Win64/ClipBanker.JZ Trojan), Kaspersky (Trojan-Banker.Win32.ClipBanker.ajaa), Microsoft (Trojan:Win64/ClipBanker.MKA!MTB), Elenco Completo Dei Rilevamenti (VirusTotal) |
| Sintomi | I clipper sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, e quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta. |
| Metodi Di Distribuzione | Siti web compromessi, false pagine CAPTCHA, ingegneria sociale, ClickFix, stealer Amatera. |
| Danni | Perdita di denaro tramite criptovaluta rubata, software di sicurezza disabilitato, infezioni aggiuntive, credenziali rubate, furto d'identità. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
ZigCryptoStealer prende di mira una delle poche azioni online che non possono essere annullate - l'invio di criptovaluta. Un singolo indirizzo scambiato può cancellare i fondi della vittima e, poiché arriva insieme allo stealer Amatera, a uno strumento proxy e a un driver che chiude il software di sicurezza, un computer infetto è probabilmente compromesso in diversi modi contemporaneamente. Dovrebbe essere rimosso immediatamente. Altri esempi di clipper sono Atlas, Laplas e Keona.
Come si è infiltrato ZigCryptoStealer nel mio computer?
Talos ha osservato che la catena di ZigCryptoStealer inizia su siti web compromessi. Uno script dannoso iniettato nel sito (noto come ClearFake) preleva codice aggiuntivo da BNB Smart Chain e verifica se il visitatore utilizza Windows o macOS. Ai visitatori Windows viene quindi mostrato un falso riquadro in stile Google CAPTCHA che chiede loro di completare i passaggi di verifica.
Il falso controllo dice al visitatore di premere Win+R, incollare con Ctrl+V e premere Invio. La pagina ha già inserito un comando dannoso negli appunti, quindi seguire questi passaggi lo esegue. Questa è una tipica esca ClickFix. Il comando recupera un file DLL camuffato (pf.ch) tramite WebDAV e lo esegue, avviando lo stealer Amatera in memoria.
Amatera contatta quindi il suo server e riceve le istruzioni per scaricare un archivio ZIP. L'archivio contiene un componente legittimo di Google Chrome (platform_experience_helper.exe) e un file Secur32.dll dannoso che il componente Chrome carica automaticamente, un trucco chiamato DLL side-loading. La DLL dannosa avvia quindi ZigCryptoStealer e il driver utilizzato per terminare il software di sicurezza.
Al di fuori di questa campagna, i criminali informatici diffondono malware tramite email di phishing, false pagine di download, software piratato e crack, annunci dannosi, falsi aggiornamenti software e reti P2P. I file dannosi sono solitamente eseguibili (EXE, MSI), archivi (ZIP, RAR), documenti, script o file di collegamento (LNK).
Come evitare l'installazione di malware?
Non copiare e incollare mai comandi da un sito web nella finestra di dialogo Esegui, PowerShell, Prompt dei comandi o Terminale. I veri controlli CAPTCHA non chiedono mai di farlo, quindi trattate qualsiasi richiesta di questo tipo come un attacco. Fate attenzione a email e messaggi inaspettati e non aprite allegati o link a meno che non siate sicuri che siano sicuri. Scaricate software solo da siti web ufficiali o app store, ed evitate crack, generatori di chiavi e programmi piratati.
Quando inviate criptovaluta, confrontate sempre l'indirizzo del wallet incollato con l'originale, controllando più dei primi e degli ultimi caratteri. Mantenete aggiornati il vostro sistema operativo e le applicazioni, ignorate annunci e pop-up sospetti e utilizzate software di sicurezza affidabile con scansioni regolari. Se ritenete che il vostro computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Falsa pagina Google CAPTCHA (ClickFix) utilizzata per distribuire ZigCryptoStealer (fonte: talosintelligence.com):

Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è ZigCryptoStealer?
- PASSAGGIO 1. Rimozione manuale del malware ZigCryptoStealer.
- PASSAGGIO 2. Verificare se il computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un compito complicato - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desiderate rimuovere il malware manualmente, il primo passo è identificare il nome del malware che state cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se avete controllato l'elenco dei programmi in esecuzione sul vostro computer, ad esempio utilizzando task manager, e avete identificato un programma che sembra sospetto, dovreste continuare con questi passaggi:
Scaricate un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Riavviate il computer in Modalità provvisoria:
Utenti Windows XP e Windows 7: Avviate il computer in Modalità provvisoria. Fate clic su Start, fate clic su Arresta il sistema, fate clic su Riavvia, fate clic su OK. Durante il processo di avvio del computer, premete più volte il tasto F8 sulla tastiera finché non vedete il menu Opzioni avanzate di Windows, quindi selezionate Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti Windows 8: Avviate Windows 8 in Modalità provvisoria con rete - Andate alla schermata Start di Windows 8, digitate Avanzate, nei risultati della ricerca selezionate Impostazioni. Fate clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» aperta, selezionate Avvio avanzato.
Fate clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Fate clic sul pulsante «Risoluzione dei problemi», quindi fate clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fate clic su «Impostazioni di avvio».
Fate clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premete F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti Windows 10: Fate clic sul logo di Windows e selezionate l'icona di accensione. Nel menu aperto fate clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fate clic su «Risoluzione dei problemi», quindi selezionate «Opzioni avanzate».
Nel menu delle opzioni avanzate selezionate «Impostazioni di avvio» e fate clic sul pulsante «Riavvia». Nella finestra successiva dovreste fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il vostro sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estraete l'archivio scaricato ed eseguite il file Autoruns.exe.

Nell'applicazione Autoruns, fate clic su «Options» in alto e deselezionate le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fate clic sull'icona «Refresh».

Controllate l'elenco fornito dall'applicazione Autoruns e individuate il file malware che desiderate eliminare.
Dovreste annotare il suo percorso completo e il nome. Notate che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desiderate rimuovere, fate clic con il tasto destro del mouse sul suo nome e scegliete «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovreste cercare il nome del malware sul vostro computer. Assicuratevi di abilitare file e cartelle nascosti prima di procedere. Se trovate il nome del file del malware, assicuratevi di rimuoverlo.

Riavviate il computer in modalità normale. Seguendo questi passaggi dovreste rimuovere qualsiasi malware dal vostro computer. Notate che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possedete queste competenze, lasciate la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con le infezioni malware avanzate. Come sempre è meglio prevenire l'infezione piuttosto che cercare di rimuovere il malware in seguito. Per mantenere il vostro computer sicuro, installate gli ultimi aggiornamenti del sistema operativo e utilizzate un software antivirus. Per essere certi che il vostro computer sia privo di infezioni malware, consigliamo di scansionarlo con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infetto dal malware ZigCryptoStealer, devo formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione eliminerà ZigCryptoStealer, ma cancella anche ogni file sul disco. Nella maggior parte dei casi, è meglio iniziare con una scansione completa utilizzando uno strumento di sicurezza affidabile come Combo Cleaner e tenere la formattazione come ultima risorsa.
Quali sono i problemi più gravi che il malware ZigCryptoStealer può causare?
Il rischio principale è la perdita di criptovaluta, poiché i fondi inviati a un indirizzo scambiato non possono essere recuperati. ZigCryptoStealer arriva anche con altro malware che ruba password e dati dei wallet, trasforma il PC in un proxy e disabilita il software di sicurezza, il che può portare al furto di account, al furto d'identità e a ulteriori infezioni.
Qual è lo scopo del malware ZigCryptoStealer?
Lo scopo di ZigCryptoStealer è sostituire gli indirizzi dei wallet di criptovaluta copiati negli appunti con indirizzi controllati dall'aggressore, in modo che la vittima invii inconsapevolmente i propri fondi ai criminali informatici.
Come si è infiltrato il malware ZigCryptoStealer nel mio computer?
Nella campagna documentata da Cisco Talos, le vittime hanno visitato un sito web compromesso che mostrava un falso Google CAPTCHA. Seguendo le sue istruzioni si eseguiva un comando nascosto (un'esca ClickFix) che installava lo stealer Amatera, che scaricava poi ZigCryptoStealer. Malware come questo viene diffuso anche tramite email di phishing, falsi siti di download, software piratato e annunci dannosi.
Combo Cleaner mi proteggerà dal malware?
Sì. Combo Cleaner è in grado di rilevare e rimuovere la maggior parte dei malware noti, inclusi i clipper come ZigCryptoStealer. Poiché le minacce avanzate possono nascondersi all'interno di processi legittimi di Windows, si consiglia di eseguire una scansione completa del sistema in modo che nulla venga trascurato.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione