การทำลายเครือข่าย Sality Botnet หลังจากแปดปีที่ขโมย Bitcoin และ Ethereum

2 ชั่วโมง ที่ผ่านมา
อ่าน 9 นาที
3 มุมมอง

การทำลายบอทเน็ต Sality

CrowdStrike และ กระทรวงยุติธรรม ได้ทำลาย Sality ซึ่งเป็นบอทเน็ตที่แพร่กระจายตั้งแต่ปี 2003 และใช้เวลาสุดท้ายแปดปีในการขโมยการชำระเงินด้วยสกุลเงินดิจิทัล โดยการเขียนใหม่ที่อยู่กระเป๋าเงินบนคอมพิวเตอร์ที่ติดเชื้อ

การทำงานของ Sality

บริษัทด้านความปลอดภัยกล่าวเมื่อวันอังคารว่า Sality เองแทบจะไม่ได้ทำอะไรนอกจากส่งมอบข้อมูลที่เป็นอันตรายของผู้อื่น ในช่วงแปดปีที่ผ่านมา สินค้าหลักของมันคือ EggJagger ซึ่ง CrowdStrike เรียกว่า “เครื่องมือ clipjacking ที่ติดตามคลิปบอร์ดสำหรับที่อยู่กระเป๋าเงินสกุลเงินดิจิทัล” และเปลี่ยนที่อยู่เหล่านั้นเป็นของผู้ดำเนินการ

ผู้ที่ถูกโจมตีที่คัดลอกที่อยู่ Bitcoin หรือ Ethereum เพื่อชำระเงินให้กับใครบางคนจะส่งเงินไปยังคนแปลกหน้า

CrowdStrike ประเมินว่าการขโมยเงินอย่างน้อย 12.1 ล้านรูเบิล หรือประมาณ 150,000 ดอลลาร์ มาจาก EggJagger เพียงอย่างเดียว

รายได้จากการโจมตี

ก่อนหน้านี้ EggJagger บอทเน็ตได้สร้างรายได้จากการขโมยข้อมูลประจำตัว สแปม บริการพร็อกซี และการโจมตีแบบปฏิเสธบริการ เหรียญที่ถูกขโมยส่วนใหญ่ไม่ได้ถูกแตะต้อง ซึ่งกลายเป็นการตัดสินใจที่ทำกำไรได้มากกว่า

CrowdStrike ประเมินพอร์ตโฟลิโอที่ไม่เคยใช้จ่ายไว้ที่สูงสุดประมาณ 147 ล้านรูเบิล ในเดือนมกราคม 2025 ซึ่งมีมูลค่าเป็น nominal 1.35 ล้านดอลลาร์ หรือประมาณกำลังซื้อของ 4 ล้านดอลลาร์ ในเมืองหลวงของตะวันตก

การแพร่กระจายของ Sality

Sality อยู่รอดตั้งแต่ปี 2003 เพราะไม่มีเซิร์ฟเวอร์กลางที่จะถูกยึด เครื่องที่ติดเชื้อสื่อสารโดยตรงกับกันและกัน และมัลแวร์แพร่กระจายโดยการแนบตัวเองกับไฟล์ที่สามารถทำงานได้ที่ถูกส่งผ่านการแชร์เครือข่ายและไดรฟ์ที่ถอดออกได้

โดยสามารถสร้างใหม่ได้โดยไม่ต้องพยายามจากผู้ดำเนินการ สถาปัตยกรรมนี้ยังเป็นวิธีการเข้าถึง บอทยอมรับเครื่องใด ๆ ที่สามารถเข้าถึงได้ซึ่งตอบสนองการจับมืออย่างถูกต้อง โดยไม่มีการตรวจสอบว่าใครเข้าร่วม

การดำเนินการของ CrowdStrike

ทีม Counter Adversary Operations ของ CrowdStrike ใช้การเข้าถึงนั้นเพื่อลบเพื่อนที่ถูกต้องตามกฎหมายออกจากรายการที่อยู่ของแต่ละบอทและแทรก sinkholes ของตนเอง แยกเครื่องมากกว่า 15,000 เครื่อง ทั่วโลก

กระทรวงยุติธรรม FBI และ Defense Criminal Investigative Service ได้ยึดโดเมนที่เชื่อมโยงกับ Sality ในสหรัฐอเมริกา ขณะที่ตำรวจในบัลแกเรีย ฮังการี และโรมาเนียได้ทำลายโดเมนอื่น ๆ ในยุโรป

การโจมตีและการตอบสนอง

Shadowserver Foundation กำลังทำงานร่วมกับผู้ให้บริการอินเทอร์เน็ตเพื่อแจ้งเตือนเหยื่อ ผู้ดำเนินการซึ่ง CrowdStrike ติดตามในชื่อ SALTY SPIDER บางครั้งก็ใช้บอทเน็ตกับเป้าหมายของตนเอง

การโจมตีแบบปฏิเสธบริการในเดือนกันยายน 2023 ได้โจมตี AvanChange ซึ่งเป็นการแลกเปลี่ยนสกุลเงินดิจิทัลของรัสเซีย และถูกจัดทำขึ้นไม่กี่วินาทีก่อนการอัปโหลด

CrowdStrike มองว่าเป็นการตอบสนองที่กระตือรือร้นต่อความไม่พอใจส่วนตัว บริษัทเชื่อว่าผู้ดำเนินการใช้การแลกเปลี่ยนเช่นนี้เพื่อแปลงเหรียญที่ถูกขโมยเป็นเงินสด

เครื่องที่ติดเชื้อในขณะนี้รายงานไปยัง sinkholes ที่ควบคุมโดย CrowdStrike แทนเจ้าของ บริษัทได้เผยแพร่กฎการตรวจจับและตัวชี้วัดเครือข่าย และเตือนว่ามัลแวร์ที่นั่งอยู่บนเครื่องเหล่านั้นยังคงทำงานอยู่จนกว่าจะมีใครสักคนลบออก.

ล่าสุดจาก Blog