Botnet Sality Bị Phá Hủy Sau Tám Năm Đánh Cắp Bitcoin và Ethereum

2 giờ trước đây
4 phút đọc
3 lượt xem

Giới thiệu về Sality

CrowdStrikeBộ Tư pháp Hoa Kỳ đã phá hủy Sality, một botnet đã hoạt động từ năm 2003 và trong tám năm qua đã chuyên đánh cắp các khoản thanh toán tiền điện tử bằng cách thay đổi địa chỉ ví trên các máy tính bị nhiễm.

Hoạt động của Sality

CrowdStrike cho biết vào thứ Ba rằng Sality chủ yếu không thực hiện nhiều hoạt động mà chỉ chuyển tải các payload của những kẻ khác. Trong tám năm qua, sản phẩm chính của nó là EggJagger, mà CrowdStrike mô tả là “một công cụ clipjacking theo dõi clipboard để tìm địa chỉ ví tiền điện tử” và thay thế chúng bằng địa chỉ của kẻ điều hành.

Do đó, khi một nạn nhân sao chép địa chỉ Bitcoin hoặc Ethereum để thanh toán cho ai đó, họ sẽ vô tình gửi tiền cho một kẻ lạ. CrowdStrike ước tính số tiền thu được từ EggJagger ít nhất là 12,1 triệu rúp, tương đương khoảng 150.000 đô la.

Phương thức hoạt động và lây lan

Trước khi có EggJagger, botnet này đã kiếm tiền bằng cách cung cấp dịch vụ đánh cắp thông tin đăng nhập, gửi thư rác, dịch vụ proxy và các payload từ chối dịch vụ. Các đồng tiền bị đánh cắp chủ yếu không bị tiêu tán, điều này hóa ra lại là một quyết định có lợi hơn.

CrowdStrike ước tính giá trị của danh mục này chưa bao giờ được chi tiêu lên tới khoảng 147 triệu rúp vào tháng 1 năm 2025, tương đương 1,35 triệu đô la, hoặc khoảng 4 triệu đô la theo sức mua ở một thủ đô phương Tây.

Sality tồn tại từ năm 2003 vì nó không có máy chủ trung tâm nào để chiếm đoạt. Các máy tính bị nhiễm giao tiếp trực tiếp với nhau, và phần mềm độc hại lây lan bằng cách gắn vào các tệp thực thi được truyền qua các chia sẻ mạng và ổ đĩa di động, tự tái tạo mà không cần sự can thiệp từ người điều hành.

Hành động của CrowdStrike và các cơ quan chức năng

Nhóm Hoạt động Đối kháng của CrowdStrike đã tận dụng quyền truy cập này để loại bỏ các đồng nghiệp hợp pháp khỏi danh sách địa chỉ của mỗi bot và chèn các sinkhole của riêng mình, cách ly hơn 15.000 máy trên toàn thế giới.

Bộ Tư pháp, FBI và Dịch vụ Điều tra Hình sự Quốc phòng đã tịch thu các miền liên quan đến Sality ở Mỹ, trong khi cảnh sát ở Bulgaria, Hungary và Romania đã phá hủy các miền khác ở châu Âu. Quỹ Shadowserver đang làm việc với các nhà cung cấp internet để thông báo cho các nạn nhân.

Người điều hành botnet và các cuộc tấn công

Người điều hành botnet, được CrowdStrike theo dõi với tên gọi SALTY SPIDER, thỉnh thoảng đã nhắm mục tiêu botnet vào các mục tiêu riêng của mình.

Một payload từ chối dịch vụ vào tháng 9 năm 2023 đã tấn công AvanChange, một sàn giao dịch tiền điện tử của Nga, và được biên soạn chỉ vài giây trước khi tải lên, mà CrowdStrike cho rằng đây là một phản ứng bốc đồng đối với một mối hận cá nhân.

Công ty tin rằng người điều hành đã sử dụng các sàn giao dịch như vậy để chuyển đổi các đồng tiền bị đánh cắp thành tiền mặt. Hiện tại, các máy tính bị nhiễm đang báo cáo về các sinkhole do CrowdStrike kiểm soát thay vì chủ sở hữu của chúng.

Cảnh báo và khuyến nghị

CrowdStrike đã công bố các quy tắc phát hiện và chỉ số mạng, đồng thời cảnh báo rằng phần mềm độc hại vẫn có thể hoạt động trên những máy tính đó cho đến khi ai đó loại bỏ nó.