การทำลายบอทเน็ต Sality
CrowdStrike และ กระทรวงยุติธรรม ได้ทำลาย Sality ซึ่งเป็นบอทเน็ตที่แพร่กระจายตั้งแต่ปี 2003 และใช้เวลาสุดท้ายแปดปีในการขโมยการชำระเงินด้วยสกุลเงินดิจิทัล โดยการเขียนใหม่ที่อยู่กระเป๋าเงินบนคอมพิวเตอร์ที่ติดเชื้อ
การทำงานของ Sality
บริษัทด้านความปลอดภัยกล่าวเมื่อวันอังคารว่า Sality เองแทบจะไม่ได้ทำอะไรนอกจากส่งมอบข้อมูลที่เป็นอันตรายของผู้อื่น ในช่วงแปดปีที่ผ่านมา สินค้าหลักของมันคือ EggJagger ซึ่ง CrowdStrike เรียกว่า “เครื่องมือ clipjacking ที่ติดตามคลิปบอร์ดสำหรับที่อยู่กระเป๋าเงินสกุลเงินดิจิทัล” และเปลี่ยนที่อยู่เหล่านั้นเป็นของผู้ดำเนินการ
ผู้ที่ถูกโจมตีที่คัดลอกที่อยู่ Bitcoin หรือ Ethereum เพื่อชำระเงินให้กับใครบางคนจะส่งเงินไปยังคนแปลกหน้า
CrowdStrike ประเมินว่าการขโมยเงินอย่างน้อย 12.1 ล้านรูเบิล หรือประมาณ 150,000 ดอลลาร์ มาจาก EggJagger เพียงอย่างเดียว
รายได้จากการโจมตี
ก่อนหน้านี้ EggJagger บอทเน็ตได้สร้างรายได้จากการขโมยข้อมูลประจำตัว สแปม บริการพร็อกซี และการโจมตีแบบปฏิเสธบริการ เหรียญที่ถูกขโมยส่วนใหญ่ไม่ได้ถูกแตะต้อง ซึ่งกลายเป็นการตัดสินใจที่ทำกำไรได้มากกว่า
CrowdStrike ประเมินพอร์ตโฟลิโอที่ไม่เคยใช้จ่ายไว้ที่สูงสุดประมาณ 147 ล้านรูเบิล ในเดือนมกราคม 2025 ซึ่งมีมูลค่าเป็น nominal 1.35 ล้านดอลลาร์ หรือประมาณกำลังซื้อของ 4 ล้านดอลลาร์ ในเมืองหลวงของตะวันตก
การแพร่กระจายของ Sality
Sality อยู่รอดตั้งแต่ปี 2003 เพราะไม่มีเซิร์ฟเวอร์กลางที่จะถูกยึด เครื่องที่ติดเชื้อสื่อสารโดยตรงกับกันและกัน และมัลแวร์แพร่กระจายโดยการแนบตัวเองกับไฟล์ที่สามารถทำงานได้ที่ถูกส่งผ่านการแชร์เครือข่ายและไดรฟ์ที่ถอดออกได้
โดยสามารถสร้างใหม่ได้โดยไม่ต้องพยายามจากผู้ดำเนินการ สถาปัตยกรรมนี้ยังเป็นวิธีการเข้าถึง บอทยอมรับเครื่องใด ๆ ที่สามารถเข้าถึงได้ซึ่งตอบสนองการจับมืออย่างถูกต้อง โดยไม่มีการตรวจสอบว่าใครเข้าร่วม
การดำเนินการของ CrowdStrike
ทีม Counter Adversary Operations ของ CrowdStrike ใช้การเข้าถึงนั้นเพื่อลบเพื่อนที่ถูกต้องตามกฎหมายออกจากรายการที่อยู่ของแต่ละบอทและแทรก sinkholes ของตนเอง แยกเครื่องมากกว่า 15,000 เครื่อง ทั่วโลก
กระทรวงยุติธรรม FBI และ Defense Criminal Investigative Service ได้ยึดโดเมนที่เชื่อมโยงกับ Sality ในสหรัฐอเมริกา ขณะที่ตำรวจในบัลแกเรีย ฮังการี และโรมาเนียได้ทำลายโดเมนอื่น ๆ ในยุโรป
การโจมตีและการตอบสนอง
Shadowserver Foundation กำลังทำงานร่วมกับผู้ให้บริการอินเทอร์เน็ตเพื่อแจ้งเตือนเหยื่อ ผู้ดำเนินการซึ่ง CrowdStrike ติดตามในชื่อ SALTY SPIDER บางครั้งก็ใช้บอทเน็ตกับเป้าหมายของตนเอง
การโจมตีแบบปฏิเสธบริการในเดือนกันยายน 2023 ได้โจมตี AvanChange ซึ่งเป็นการแลกเปลี่ยนสกุลเงินดิจิทัลของรัสเซีย และถูกจัดทำขึ้นไม่กี่วินาทีก่อนการอัปโหลด
CrowdStrike มองว่าเป็นการตอบสนองที่กระตือรือร้นต่อความไม่พอใจส่วนตัว บริษัทเชื่อว่าผู้ดำเนินการใช้การแลกเปลี่ยนเช่นนี้เพื่อแปลงเหรียญที่ถูกขโมยเป็นเงินสด
เครื่องที่ติดเชื้อในขณะนี้รายงานไปยัง sinkholes ที่ควบคุมโดย CrowdStrike แทนเจ้าของ บริษัทได้เผยแพร่กฎการตรวจจับและตัวชี้วัดเครือข่าย และเตือนว่ามัลแวร์ที่นั่งอยู่บนเครื่องเหล่านั้นยังคงทำงานอยู่จนกว่าจะมีใครสักคนลบออก.