Sality僵尸网络在盗取比特币和以太坊八年后被拆除

2 小时前
閱讀 3 分鐘
4 視圖

CrowdStrike与美国司法部联合拆除Sality僵尸网络

CrowdStrike美国司法部联合拆除了Sality,一个自2003年以来活跃的僵尸网络。该网络在过去八年中通过在感染计算机上重写钱包地址来劫持加密货币支付。

安全公司在周二表示,Sality本身并没有进行太多活动,主要是传递其他人的恶意软件。其主要载荷是EggJagger,CrowdStrike称其为“监控剪贴板中加密货币钱包地址的工具”,并将其替换为操作者自己的地址。当受害者复制比特币或以太坊地址进行支付时,资金却被转移给了陌生人。

CrowdStrike估计,仅EggJagger就至少带来了121万卢布,约合15万美元。

在EggJagger之前,这个僵尸网络通过提供凭证窃取、垃圾邮件、代理服务和拒绝服务攻击等方式维持生计。被盗的加密货币大部分未被动用,这被证明是更有利可图的决定。CrowdStrike估计,这些从未被花费的资产在2025年1月的峰值约为1.47亿卢布,名义上约为135万美元,或相当于西方资本中400万美元的购买力。

Sality的生存与传播方式

Sality自2003年以来能够存活下来,因为它没有中央服务器可供查封。感染的机器直接相互通信,恶意软件通过附加到网络共享和可移动驱动器上的可执行文件传播,毫不费力地从操作者那里再生。这种架构也是进入的方式。僵尸网络接受任何能够正确响应握手的可达机器,而不检查谁在加入。

CrowdStrike的反对手操作团队利用这一访问权限,从每个僵尸的地址列表中剔除合法的对等方,并插入自己的sinkholes,隔离了全球超过15,000台机器。

国际合作与后续行动

美国司法部、联邦调查局和国防刑事调查局在美国查封了与Sality相关的域名,而保加利亚、匈牙利和罗马尼亚的警方则在欧洲查封了其他域名。Shadowserver基金会正在与互联网服务提供商合作,通知受害者。

操作者被CrowdStrike追踪为SALTY SPIDER,偶尔将僵尸网络用于自己的目标。2023年9月,一次拒绝服务攻击针对俄罗斯加密货币交易所AvanChange,且在上传前几秒内编译,这被CrowdStrike解读为对个人不满的冲动反应。该公司认为,操作者利用这样的交易所将被盗的加密货币兑换成现金。

感染的机器现在向CrowdStrike控制的sinkholes报告,而不是其所有者。该公司已发布检测规则和网络指标,并警告说,已经在这些机器上存在的恶意软件仍然处于活动状态,直到有人将其移除。