INTEL_REPORT
Microsoft Security Blog · published 6/17/2026, 11:11:43 PM · TLP amber
Summary
Ingested excerpt (first ~500 chars of normalized text).
Crypto Clipper uses Tor and worm-like propagation for persistence and control Microsoft Threat Intelligence analyzed a cryptocurrency clipper campaign that combines clipboard theft, wallet replacement, Tor-based communications, and worm-like propagation. Beyond stealing cryptocurrency transactions, the malware establishes persistent access and enables follow-on activity through a lightweight backdoor capability. The post Crypto Clipper uses Tor and worm-like propagation for …
https://www.microsoft.com/en-us/security/blog/2026/06/17/crypto-clipper-uses-tor-worm-like-propagation-for-persistence-control
sha256:e488d41675ff623fdeeedd6f9959dd92243f48f94a615cf6eab1ac236ee235a9
What we pulled out
Deterministic extractor (IOC + allowlisted tokens + ATT&CK IDs present in DB).
Indicators
Linked with report → mentions → indicator. Values open the indicator workspace.
Malware families
Allowlist token matches only.
Threat actors mentioned
Allowlist mentions — not a formal attribution verdict.
ATT&CK techniques
MITRE IDs referenced in text and present in local technique table.
CONTINUE INVESTIGATION
High-signal pivots without leaving the thread you started in search.
Browse the report corpus.
Neighborhood from the first linked indicator.
| ugate.exe |
| Open → |
| domain | route.php | Open → |
| domain | recvf.php | Open → |
| domain | stub.php | Open → |
| domain | pypowjs.sta | Open → |
| domain | processexclusion.st | Open → |
| domain | pathexclusion.sta | Open → |
| domain | pathexclusion.stb | Open → |
| domain | curlonion.sta | Open → |
| domain | cgky6bn6ux5wvlybtmm3z255igt52ljml2ngnc5qp3cnw5jlglamisad.onion | Open → |
| domain | gfoqsewps57xcyxoedle2gd53o6jne6y5nq5eh25muksqwzutzq7b3ad.onion | Open → |
| domain | he5vnov645txpcv57el2theky2elesn24ebvgwfoewlpftksxp4fnxad.onion | Open → |
| domain | lyhizqy2js2eh6ufngkbzntouiikdek5zsdj3qwa22b4z6knpqorgiad.onion | Open → |
| domain | j3bv7g27oramhbxxuv6gl3dcyfmf44qnvju3offdyrap7hurfprq74qd.onion | Open → |
| domain | shinypogk4jjniry5qi7247tznop6mxdrdte2k6pdu5cyo43vdzmrwid.onion | Open → |
| domain | 7goms4byw26kkbaanz5a5u5234gusot7rp5imzc3ozh66wwcvmcudjid.onion | Open → |
| domain | facebookwkhpilnemxj7asaniu7vnjjbiltxjqhye3mhbshg7kx5tfyd.onion | Open → |
| domain | wt26llpl5k6gok3vnaxmucwgzv2wk3l7nuibbh25clghrtus3p5ctsid.onion | Open → |
| domain | ijzn3sicrcy7guixkzjkib4ukbiilwc3xhnmby4mcbccnsd7j2rekvqd.onion | Open → |
| domain | gbhackers.com | Open → |
| url | https://www.microsoft.com/en-us/security/blog/2022/05/17/in-hot-pursuit-of-cryware-defending-hot-wallets-from-attacks/#clipping-and-switching | Open → |
| url | https://gbhackers.com/ssh-over-tor-tunnel/ | Open → |
| sha256 | 7630debd35cac6b7d58c4427695579b3e3a8b1cc462f523234cd6c698882a68c | Open → |
| sha256 | a7abf1d9d6686af1cefcd60b17a312e7eb8cfe267def1ec34aeab6128c811630 | Open → |
| sha256 | 23c1e673f315dafa14b73034a90dd3d393a984451ff6601b8be8142be6487b43 | Open → |
| sha256 | cf9fc891ea5ca5ecd8113ef3e69f6f52ff538b6cccbdaa9559106fc72bc6da30 | Open → |
| sha256 | 100407796028bf3649752d9d2a67a0e4394d752eb8de86daa42920e814f3fae8 | Open → |
| sha256 | d14b80cbd1a19d4ad0473a0661297f8fdf598e81ff6c4ab24e212dcad2e54b3f | Open → |
| sha256 | 9d90f54ae36c6c5435d5b8bed40faf54cc91f6db28574a6310b5ffaeb0362e96 | Open → |
| sha256 | 67fc5cf395e28294bbb91ed0e954fdf2e80ebd9119022a115a42c286dc8bacf5 | Open → |
| sha256 | 0020d23b0f9c5e6851a7f737af73fd143175ee47054931166369edd93338538a | Open → |
| sha256 | 35a6bc44b176a050fd6824904b7604f0f45b0fdfa26bf9500b9e05973b387cfd | Open → |
| sha256 | c824630154ac4fdfce94ded01f037c305eab51e9bef3f493c60ff3184a640502 | Open → |
| sha256 | d43bf94f0cb0ab97c88113b7e07d1a4024d1610617b5ad05882b1dbab89e15ba | Open → |
| sha256 | b2777b73a4c33ac6a409d475057843be6b5d32262ef28a1f1ff5bb52e3834c5f | Open → |
| sha256 | 7787a9a7d8ae393aa32f257d083903c4dc9b97a1e5b0458c4cd480d4f3cb5b05 | Open → |
| sha256 | f3b54984caca95fd496bcfe5d7db1611b08d2f5b7d250b43b430e5d76393f9e0 | Open → |
| sha256 | 20db98af3037b197c8a846dbf17b87fc6f049c3e0d9a188f9b9a74d3916dd5e1 | Open → |