Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

Így lopják el a bitcoinodat egyetlen Ctrl+V-vel – és az antivírus sem segít

Összefoglalás A clipboard-hijacking kártevők csendben figyelik a vágólapot, és kriptovaluta-címeket az attacker saját tárcájára cserélnek másodpercek alatt. A ClipBanker, RedLine […]

Összefoglalás

  • A clipboard-hijacking kártevők csendben figyelik a vágólapot, és kriptovaluta-címeket az attacker saját tárcájára cserélnek másodpercek alatt.
  • A ClipBanker, RedLine Stealer, Meta Stealer és Atomic Stealer családok kifejezetten Bitcoin és más kriptók lopására optimalizáltak, sok esetben feltört szoftverek közül telepítődnek.
  • Az antivírus gyakran nem észleli ezeket, mert a malware nem módosít fájlokat – csak a RAM-ban dolgozik; alapvető védekezés: hardver pénztárca, Linux/macOS, illetve kézzel beírt címek használata.

Elküldöd az összeget, minden stimmel – aztán rájössz, hogy a pénz egy teljesen idegen tárcába landolt. Nem tévedtél el, nem kattintottál gyanús linkre. Csak másoltál és beillesztettél egy Bitcoin-címet. Ennyi elég volt.

A clipboard-hijacking típusú malware-ek pontosan ezt csinálják: csendben figyelik a vágólapot, és amint felismernek egy kriptovaluta-címre hasonlító karaktersort, azonnal lecserélik a sajátjukra. Az egész művelet milliszekundumok alatt zajlik le, és a legtöbb esetben észre sem veszed.

Hogyan működik pontosan?

A támadás lényege, hogy a kártevő folyamatosan fut a háttérben, és figyeli a rendszer vágólapját. Amikor egy Bitcoin-cím (pl. bc1q... vagy 1A1z... formátumú string) kerül a memóriába, a malware azt egy előre beégetett – a támadóhoz tartozó – címre cseréli. Te a beillesztett szöveget már ellenőrizteted a tárcáddal, az pedig elfogadja, mert szintaktikailag helyes.

A legkiterjedtebb malware-családok, amelyek ezt a technikát alkalmazzák:

  • Clipbanker / ClipBanker variánsok – kifejezetten kripottranzakciókra optimalizálva, képesek felismerni BTC, ETH, Solana és más hálózati formátumokat is
  • RedLine Stealer – egységes infostealer, amely a clipboard-figyelés mellett böngészőből is lop adatokat
  • Meta Stealer és Atomic Stealer (macOS) – az Apple-felhasználók körében terjedt el 2024-2025-ben, és kifejezetten a „csak Mac-en biztonságos” tévhitet kihasználva terjed
  • Trojan.Clipper – a Kaspersky által elnevezett típus, amely nemcsak cseréli, hanem naplózza is az összes vágólapos tevékenységet

Fontos részlet: ezek a kártevők sok esetben legitim szoftverekbe csomagolva kerülnek telepítésre – feltört játékok, ingyenes VPN-kliensek, hamis „crypto tool” alkalmazások. Egy fórumról letöltött „hasznos eszköz” pillanatok alatt kompromittálhatja a rendszert.

Miért nem elég az antivírus?

Ez az a pont, ahol a legtöbb felhasználó téved. Az antivírus jól teljesít ismert, aláírás-alapú fenyegetések ellen – de a modern clipboard-hijackerek terjesztői folyamatosan módosítják a kódot, hogy elkerüljék a detektálást. A CryptoSlate által is idézett incidensek jellemző tanulsága éppen az, hogy az alapos rendszertisztítás után is megmaradhat a probléma.

Miért? Több ok is van:

  • A malware nyithat egy ütemezett feladatot (Windows Task Scheduler) vagy LaunchAgent-et (macOS), amely a törlés után újratelepíti magát
  • Elhelyezhet kódot a rendszerleíró adatbázisban (Registry run kulcsok), amelyet az alap vírusirtó átsiklik
  • Kevésbé ismert variánsok akár hetekig sem szerepelnek a vírusszinatúra-adatbázisokban
  • Böngészőbővítményként is megjelenhet, amelyet az asztali vírusirtó nem vizsgál alapból

Egy hasznos kiegészítő eszköz a Malwarebytes (ingyenes verziója is elvégzi az egyszeri vizsgálatot) és a ESET Online Scanner, amelyek más módszertannal dolgoznak, mint a beépített Windows Defender. De önmagában egyik sem garantál teljes biztonságot.

Konkrét védekezési lépések – rendszerenként

Windows

  1. Task Scheduler ellenőrzése: Nyisd meg a Feladatütemezőt (taskschd.msc), és nézd át, van-e ismeretlen, gyanús nevű feladat – különösen a „Task Scheduler Library” mappában. Minden olyan feladat, amelyet nem te hoztál létre, potenciális veszélyforrás.
  2. Autorun és Registry: Az Autoruns (Sysinternals, Microsoft által kiadott, ingyenes) eszköz megmutatja az összes automatikusan induló folyamatot. Ez az egyik legjobb módszer a rejtett perzisztencia-mechanizmusok feltárására.
  3. Clipboard History letiltása vagy figyelése: A Windows 10/11 beépített vágólap-előzmény funkciója (Win+V) kényelmes, de érzékeny adatokat tárolhat. Pénzügyi műveletekhez érdemes kikapcsolni (Beállítások → Rendszer → Vágólap).
  4. Böngészőbővítmények auditja: Minden böngészőben ellenőrizd a telepített kiegészítőket. Töröld azokat, amelyeket nem ismersz fel, vagy amelyeket régen telepítettél és azóta nem frissültek.

macOS

  1. LaunchAgents és LaunchDaemons: Ellenőrizd a ~/Library/LaunchAgents/ és /Library/LaunchDaemons/ mappákat. Ismeretlen .plist fájlok egyértelmű figyelmeztető jelek.
  2. Gatekeeper és XProtect: Csak App Store-ból vagy ismert, aláírt fejlesztőktől telepíts alkalmazást. A „Bárhonnan” beállítás letiltva maradjon.
  3. KnockKnock vagy BlockBlock: Patrick Wardle (Objective-See) ingyenes eszközei megmutatják, mi fut automatikusan, és jelzést adnak, ha valami új, gyanús folyamat próbál perzisztenciát szerezni.

Linux

  1. Ellenőrizd a ~/.config/autostart/, a /etc/cron.d/ és a systemd user service egységeket (systemctl --user list-units).
  2. Clipboard-figyelő folyamatok azonosításához a xclip vagy xdotool eszközök segíthetnek – ha egy ismeretlen process hívja ezeket, az gyanús.
  3. ClamAV ingyenes, nyílt forrású vírusirtó Linuxra, de önmagában itt sem elegendő – a rendszernaplók (journalctl) rendszeres átolvasása fontosabb.

A legfontosabb lépés: mindig ellenőrizd a beillesztett címet

Ez hangzik a legegyszerűbbnek, mégis ezt hagyják ki legtöbben. Minden egyes tranzakció előtt vizuálisan vesd össze az elküldeni kívánt és a beillesztett címet – legalább az első 6 és utolsó 6 karaktert. Ha azok nem egyeznek, azonnal állj meg.

Nagy összegű átutalásnál még ennél is több kell:

  • Írd be a cím egy részét kézzel, ne csak másold
  • Hardver wallet esetén mindig a fizikai eszköz kijelzőjén olvasd le a fogadó címet, ne a számítógép képernyőjéről
  • Küldj előbb egy kis teszt-összeget, és ellenőrizd a tranzakciót egy blokkláncböngészőben (pl. mempool.space), mielőtt a teljes összeget küldöd

A hardver wallet – például Ledger vagy Trezor – itt valóban védelmet nyújt, mivel a cím-megjelenítés a PC-től független kijelzőn történik. De csak akkor, ha tényleg elolvasod, amit a készülék mutat.

Összefoglalás

A clipboard-hijacking nem egy egzotikus, ritka támadástípus – az egyik legelterjedtebb és legkönnyebben kivitelezhető módszer kriptovaluta lopására 2026-ban. Azért veszélyes, mert nem igényel felhasználói közreműködést a fertőzés után: egyetlen másolás-beillesztés elegendő a kár okozásához.

Az antivírus szükséges, de nem elégséges. A valódi védekezés rétegekből áll: rendszeres autostart-audit, böngészőbővítmények ellenőrzése, hardver wallet használata és a cím kézi leolvasása minden tranzakció előtt. Aki nagy összegeket mozgat, annak ezek nem opciók – ezek az alapok.

A legdrágább hiba, amit elkövethetsz: azt hinni, hogy a te rendszered már tiszta, mert lefuttattad a vírusirtót.

🧭 Nem tudod, hol kezdd? Beszéljük át.

A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.

29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.

Jelentkezem →

Ez nem befektetési tanácsadás.

Heti összefoglaló a postaládádba

Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.

Napi Kriptós Szó