- A clipboard-hijacking kártevők csendben figyelik a vágólapot, és kriptovaluta-címeket az attacker saját tárcájára cserélnek másodpercek alatt.
- A ClipBanker, RedLine Stealer, Meta Stealer és Atomic Stealer családok kifejezetten Bitcoin és más kriptók lopására optimalizáltak, sok esetben feltört szoftverek közül telepítődnek.
- Az antivírus gyakran nem észleli ezeket, mert a malware nem módosít fájlokat – csak a RAM-ban dolgozik; alapvető védekezés: hardver pénztárca, Linux/macOS, illetve kézzel beírt címek használata.
Elküldöd az összeget, minden stimmel – aztán rájössz, hogy a pénz egy teljesen idegen tárcába landolt. Nem tévedtél el, nem kattintottál gyanús linkre. Csak másoltál és beillesztettél egy Bitcoin-címet. Ennyi elég volt.
A clipboard-hijacking típusú malware-ek pontosan ezt csinálják: csendben figyelik a vágólapot, és amint felismernek egy kriptovaluta-címre hasonlító karaktersort, azonnal lecserélik a sajátjukra. Az egész művelet milliszekundumok alatt zajlik le, és a legtöbb esetben észre sem veszed.
Hogyan működik pontosan?
A támadás lényege, hogy a kártevő folyamatosan fut a háttérben, és figyeli a rendszer vágólapját. Amikor egy Bitcoin-cím (pl. bc1q... vagy 1A1z... formátumú string) kerül a memóriába, a malware azt egy előre beégetett – a támadóhoz tartozó – címre cseréli. Te a beillesztett szöveget már ellenőrizteted a tárcáddal, az pedig elfogadja, mert szintaktikailag helyes.
A legkiterjedtebb malware-családok, amelyek ezt a technikát alkalmazzák:
- Clipbanker / ClipBanker variánsok – kifejezetten kripottranzakciókra optimalizálva, képesek felismerni BTC, ETH, Solana és más hálózati formátumokat is
- RedLine Stealer – egységes infostealer, amely a clipboard-figyelés mellett böngészőből is lop adatokat
- Meta Stealer és Atomic Stealer (macOS) – az Apple-felhasználók körében terjedt el 2024-2025-ben, és kifejezetten a „csak Mac-en biztonságos” tévhitet kihasználva terjed
- Trojan.Clipper – a Kaspersky által elnevezett típus, amely nemcsak cseréli, hanem naplózza is az összes vágólapos tevékenységet
Fontos részlet: ezek a kártevők sok esetben legitim szoftverekbe csomagolva kerülnek telepítésre – feltört játékok, ingyenes VPN-kliensek, hamis „crypto tool” alkalmazások. Egy fórumról letöltött „hasznos eszköz” pillanatok alatt kompromittálhatja a rendszert.
Miért nem elég az antivírus?
Ez az a pont, ahol a legtöbb felhasználó téved. Az antivírus jól teljesít ismert, aláírás-alapú fenyegetések ellen – de a modern clipboard-hijackerek terjesztői folyamatosan módosítják a kódot, hogy elkerüljék a detektálást. A CryptoSlate által is idézett incidensek jellemző tanulsága éppen az, hogy az alapos rendszertisztítás után is megmaradhat a probléma.
Miért? Több ok is van:
- A malware nyithat egy ütemezett feladatot (Windows Task Scheduler) vagy LaunchAgent-et (macOS), amely a törlés után újratelepíti magát
- Elhelyezhet kódot a rendszerleíró adatbázisban (Registry run kulcsok), amelyet az alap vírusirtó átsiklik
- Kevésbé ismert variánsok akár hetekig sem szerepelnek a vírusszinatúra-adatbázisokban
- Böngészőbővítményként is megjelenhet, amelyet az asztali vírusirtó nem vizsgál alapból
Egy hasznos kiegészítő eszköz a Malwarebytes (ingyenes verziója is elvégzi az egyszeri vizsgálatot) és a ESET Online Scanner, amelyek más módszertannal dolgoznak, mint a beépített Windows Defender. De önmagában egyik sem garantál teljes biztonságot.
Konkrét védekezési lépések – rendszerenként
Windows
- Task Scheduler ellenőrzése: Nyisd meg a Feladatütemezőt (taskschd.msc), és nézd át, van-e ismeretlen, gyanús nevű feladat – különösen a „Task Scheduler Library” mappában. Minden olyan feladat, amelyet nem te hoztál létre, potenciális veszélyforrás.
- Autorun és Registry: Az Autoruns (Sysinternals, Microsoft által kiadott, ingyenes) eszköz megmutatja az összes automatikusan induló folyamatot. Ez az egyik legjobb módszer a rejtett perzisztencia-mechanizmusok feltárására.
- Clipboard History letiltása vagy figyelése: A Windows 10/11 beépített vágólap-előzmény funkciója (Win+V) kényelmes, de érzékeny adatokat tárolhat. Pénzügyi műveletekhez érdemes kikapcsolni (Beállítások → Rendszer → Vágólap).
- Böngészőbővítmények auditja: Minden böngészőben ellenőrizd a telepített kiegészítőket. Töröld azokat, amelyeket nem ismersz fel, vagy amelyeket régen telepítettél és azóta nem frissültek.
macOS
- LaunchAgents és LaunchDaemons: Ellenőrizd a
~/Library/LaunchAgents/és/Library/LaunchDaemons/mappákat. Ismeretlen.plistfájlok egyértelmű figyelmeztető jelek. - Gatekeeper és XProtect: Csak App Store-ból vagy ismert, aláírt fejlesztőktől telepíts alkalmazást. A „Bárhonnan” beállítás letiltva maradjon.
- KnockKnock vagy BlockBlock: Patrick Wardle (Objective-See) ingyenes eszközei megmutatják, mi fut automatikusan, és jelzést adnak, ha valami új, gyanús folyamat próbál perzisztenciát szerezni.
Linux
- Ellenőrizd a
~/.config/autostart/, a/etc/cron.d/és asystemduser service egységeket (systemctl --user list-units). - Clipboard-figyelő folyamatok azonosításához a
xclipvagyxdotooleszközök segíthetnek – ha egy ismeretlen process hívja ezeket, az gyanús. - ClamAV ingyenes, nyílt forrású vírusirtó Linuxra, de önmagában itt sem elegendő – a rendszernaplók (
journalctl) rendszeres átolvasása fontosabb.
A legfontosabb lépés: mindig ellenőrizd a beillesztett címet
Ez hangzik a legegyszerűbbnek, mégis ezt hagyják ki legtöbben. Minden egyes tranzakció előtt vizuálisan vesd össze az elküldeni kívánt és a beillesztett címet – legalább az első 6 és utolsó 6 karaktert. Ha azok nem egyeznek, azonnal állj meg.
Nagy összegű átutalásnál még ennél is több kell:
- Írd be a cím egy részét kézzel, ne csak másold
- Hardver wallet esetén mindig a fizikai eszköz kijelzőjén olvasd le a fogadó címet, ne a számítógép képernyőjéről
- Küldj előbb egy kis teszt-összeget, és ellenőrizd a tranzakciót egy blokkláncböngészőben (pl. mempool.space), mielőtt a teljes összeget küldöd
A hardver wallet – például Ledger vagy Trezor – itt valóban védelmet nyújt, mivel a cím-megjelenítés a PC-től független kijelzőn történik. De csak akkor, ha tényleg elolvasod, amit a készülék mutat.
Összefoglalás
A clipboard-hijacking nem egy egzotikus, ritka támadástípus – az egyik legelterjedtebb és legkönnyebben kivitelezhető módszer kriptovaluta lopására 2026-ban. Azért veszélyes, mert nem igényel felhasználói közreműködést a fertőzés után: egyetlen másolás-beillesztés elegendő a kár okozásához.
Az antivírus szükséges, de nem elégséges. A valódi védekezés rétegekből áll: rendszeres autostart-audit, böngészőbővítmények ellenőrzése, hardver wallet használata és a cím kézi leolvasása minden tranzakció előtt. Aki nagy összegeket mozgat, annak ezek nem opciók – ezek az alapok.
A legdrágább hiba, amit elkövethetsz: azt hinni, hogy a te rendszered már tiszta, mert lefuttattad a vírusirtót.
🧭 Nem tudod, hol kezdd? Beszéljük át.
A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.
29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.
Ez nem befektetési tanácsadás.
Heti összefoglaló a postaládádba
Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.