Pagkawasak ng Sality Botnet
Inanunsyo ng CrowdStrike at ng Justice Department na nawasak na ang Sality, isang botnet na umiiral mula pa noong 2003 at ginugol ang huling walong taon sa pag-hijack ng mga pagbabayad ng cryptocurrency sa pamamagitan ng pagbabago ng mga wallet address sa mga infected na computer.
Paano Gumagana ang Sality
Ayon sa kumpanya ng seguridad, ang Sality mismo ay hindi gumawa ng marami kundi ang maghatid ng payload ng ibang tao. Sa loob ng walong taon, ang pangunahing kargamento nito ay ang EggJagger, na tinatawag ng CrowdStrike na “isang clipjacking tool na nagmamasid sa clipboard para sa mga cryptocurrency wallet address” at pinapalitan ang mga ito ng sariling address ng operator. Ang isang biktima na kumokopya ng Bitcoin o Ethereum address upang magbayad sa isang tao ay nagpapadala ng pera sa isang estranghero.
Mga Kita mula sa EggJagger
Tinataya ng CrowdStrike na ang kinita mula sa EggJagger ay hindi bababa sa 12.1 milyong rubles, humigit-kumulang $150,000. Bago ang EggJagger, kumita ang botnet sa pamamagitan ng paghatid ng credential theft, spam, proxy services, at denial-of-service payloads. Ang mga ninakaw na barya ay kadalasang hindi ginagalaw, na lumabas na mas kumikitang desisyon.
Arkitektura ng Sality
Tinataya ng CrowdStrike ang hindi nagastos na portfolio sa pinakamataas na halaga na humigit-kumulang 147 milyong rubles noong Enero 2025, isang nominal na $1.35 milyon, o humigit-kumulang sa purchasing power ng $4 milyon sa isang Western capital. Ang Sality ay nakaligtas mula noong 2003 dahil wala itong sentral na server na maaaring sakupin. Ang mga infected na makina ay direktang nakikipag-usap sa isa’t isa, at ang malware ay kumalat sa pamamagitan ng pagdikit sa mga executable files na ipinapasa sa mga network shares at removable drives, na muling nabubuo nang walang hirap mula sa operator nito.
Pagsugpo sa Sality
Ang arkitekturang iyon ay naging daan din para makapasok. Tinatanggap ng mga bot ang anumang maabot na makina na tumugon nang tama sa handshake, nang walang tseke kung sino ang sumasali. Ginamit ng Counter Adversary Operations team ng CrowdStrike ang access na iyon upang alisin ang mga lehitimong peers mula sa address list ng bawat bot at ipasok ang sarili nitong sinkholes, na nag-iisa ng higit sa 15,000 makina sa buong mundo.
Kooperasyon ng mga Ahensya
Ang Justice Department, FBI, at Defense Criminal Investigative Service ay nagsagawa ng pagsamsam sa mga domain na konektado sa Sality sa U.S., habang ang pulisya sa Bulgaria, Hungary, at Romania ay nagtanggal ng iba pa sa Europa. Nakikipagtulungan ang Shadowserver Foundation sa mga internet provider upang ipaalam ang mga biktima.
Aktibidad ng Operator
Ang operator, na sinusubaybayan ng CrowdStrike bilang SALTY SPIDER, paminsang inaatake ang botnet sa mga target na kanilang pinili.
Isang denial-of-service payload noong Setyembre 2023 ang tumama sa AvanChange, isang Russian cryptocurrency exchange, at na-compile ilang segundo bago ang upload, na binabasa ng CrowdStrike bilang isang impulsive na tugon sa isang personal na sama ng loob.
Naniniwala ang kumpanya na ginamit ng operator ang mga exchange tulad nito upang i-convert ang mga ninakaw na barya sa cash.
Kasalukuyang Estado ng mga Infected na Makina
Ang mga infected na makina ngayon ay nag-uulat sa mga sinkholes na kontrolado ng CrowdStrike sa halip na sa kanilang may-ari. Nag-publish ang kumpanya ng mga detection rules at network indicators, at nagbabala na ang malware na nakaupo na sa mga makinang iyon ay nananatiling aktibo hanggang sa may mag-alis nito.