美国司法部和网络安全公司 CrowdStrike 周二宣布,他们捣毁了 Sality——一个自 2003 年以来一直运行的点对点僵尸网络。在过去八年中,该僵尸网络的主要功能是部署 EggJagger,这是一种剪贴板劫持工具,会将受害者剪贴板中复制的加密货币钱包地址替换为运营者自己的地址,从而重定向比特币和以太坊付款。CrowdStrike 估计,仅通过这种方式,运营者就至少窃取了 15 万美元;此后,其未被花费的加密货币持有量还曾达到明显更高的峰值价值。此次捣毁行动涉及美国、保加利亚、匈牙利和罗马尼亚的跨国协作。
CrowdStrike 与美国司法部捣毁持续八年的加密货币盗窃行动
Sality 主要充当其他恶意载荷的投递机制。据 CrowdStrike 称,EggJagger 八年来一直是其主要载荷,作为“一种监控剪贴板中加密货币钱包地址的剪贴板劫持工具”运行,并将这些地址替换为由僵尸网络运营者控制的地址。试图发送比特币或以太坊付款的受害者在不知情的情况下,将资金转给了运营者,而不是他们预期的收款人。
CrowdStrike 计算得出,仅 EggJagger 的运营活动就至少窃取了 1210 万卢布,约合 15 万美元。在部署 EggJagger 之前,该僵尸网络还投递过用于窃取凭证、分发垃圾邮件、提供代理服务和发动拒绝服务攻击的载荷。
被盗加密货币持有量峰值达到 135 万美元
僵尸网络运营者没有动用大部分被盗加密货币。CrowdStrike 估计,未被花费的加密货币持有量在 2025 年 1 月达到约 1.47 亿卢布的峰值,相当于名义价值 135 万美元;如果按西方某个首都的购买力计算,则大致相当于 400 万美元。
这家安全公司将该运营者标记为 SALTY SPIDER,并认为其利用加密货币交易所将被盗代币兑换成现金。2023 年 9 月,该运营者曾对 AvanChange(一家俄罗斯加密货币交易所)发动拒绝服务攻击。CrowdStrike 指出,该载荷在上传前几秒才完成编译,并将其解读为对个人恩怨的冲动回应。
点对点架构使僵尸网络自 2003 年以来得以存活
Sality 自 2003 年以来一直依靠不依赖中央服务器的架构运行。受感染的机器彼此直接通信,而恶意软件则通过将自身附加到经网络连接和可移动驱动器共享的可执行文件上进行传播。
这种去中心化架构也为捣毁行动提供了切入点。僵尸网络节点会接受任何能够正确响应其握手协议的机器,而不会验证加入机器的身份。CrowdStrike 的反威胁行动团队利用了这一漏洞,从每个节点的联系人列表中删除合法的对等节点地址,并插入自己的沉洞服务器,从而隔离了全球超过 15,000 台机器。
国际执法机构在四国查封 Sality 基础设施
美国司法部、FBI 和国防刑事调查局查封了美国境内与 Sality 相关的域名。保加利亚、匈牙利和罗马尼亚的执法机构同时捣毁了欧洲境内的其他基础设施。
受感染的机器现在会向由 CrowdStrike 控制的沉洞服务器报告,而不是向运营者报告。Shadowserver 基金会正与互联网服务提供商协调,以通知受影响的用户。CrowdStrike 发布了检测规则和网络指标,并警告称,已安装在受感染机器上的恶意软件在被手动删除前仍会保持活跃。
常见问题
Sality 僵尸网络是如何窃取加密货币的?
Sality 部署了 EggJagger,这是一种监控受害者剪贴板中的加密货币钱包地址并将其替换为由僵尸网络运营者控制的地址的剪贴板劫持工具。当受害者复制比特币或以太坊地址进行付款时,恶意软件会将其替换为运营者的地址,把资金重定向给攻击者。
Sality 运营者窃取了多少加密货币?
CrowdStrike 估计,运营者通过 EggJagger 载荷至少窃取了 1210 万卢布(约合 15 万美元)。被盗且未被花费的加密货币在 2025 年 1 月达到约 1.47 亿卢布的峰值,相当于名义价值 135 万美元。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复