CrowdStrike ja Sality-botnetin purkaminen
CrowdStrike ja Yhdysvaltain oikeusministeriö ovat purkaneet Sality-botnetin, joka on toiminut vuodesta 2003 ja viettänyt viimeiset kahdeksan vuotta kaappaamalla kryptovaluuttamaksuja muokkaamalla tartunnan saaneiden tietokoneiden lompakko-osoitteita.
EggJagger ja sen vaikutukset
CrowdStrike kertoi tiistaina, että Sality itsessään ei suorittanut varastamista, vaan toimi muiden ihmisten kuormien välittäjänä. Kahdeksan vuoden ajan sen pääasiallinen kuorma oli EggJagger, jota CrowdStrike kutsuu ”clipjacking-työkaluksi”. Tämä työkalu valvoo leikepöytää kryptovaluuttalompakko-osoitteiden osalta ja vaihtaa ne operaattorin omiin.
Uhri, joka kopioi Bitcoin- tai Ethereum-osoitteen maksaakseen jollekin, lähettää rahat tuntemattomalle vastaanottajalle.
CrowdStrike arvioi, että EggJaggerin kautta varastettu saalis oli vähintään 12,1 miljoonaa ruplaa, eli noin 150 000 dollaria.
Botnetin toimintatapa
Ennen EggJaggeria botnet ansaitsi elantonsa muun muassa varastamalla käyttäjätietoja, lähettämällä roskapostia, tarjoamalla proxy-palveluja ja toteuttamalla palvelunestohyökkäyksiä. Varastetut kolikot jätettiin pääasiassa koskemattomiksi, mikä osoittautui kannattavammaksi päätökseksi.
CrowdStrike arvioi käyttämättömän portfolion huipuksi noin 147 miljoonaa ruplaa tammikuussa 2025, mikä vastaa noin 1,35 miljoonaa dollaria tai noin 4 miljoonan dollarin ostovoimaa Länsi-kapitalissa.
Salityn selviytyminen ja purkaminen
Sality on selviytynyt vuodesta 2003, koska sillä ei ollut keskitettyä palvelinta, jota voitaisiin takavarikoida. Tartunnan saaneet koneet kommunikoivat suoraan toistensa kanssa, ja haittaohjelma levisi kiinnittymällä suoritettaviin tiedostoihin, joita siirrettiin verkkojakeluiden ja irrotettavien levyjen kautta, regeneroitumalla vaivatta operaattoristaan.
Tämä arkkitehtuuri mahdollisti myös pääsyn. Botit hyväksyivät minkä tahansa saavutettavissa olevan koneen, joka vastasi kättelyyn oikein, ilman tarkistusta siitä, kuka liittyi. CrowdStriken vastatoimintatiimi käytti tätä pääsyä poistaakseen lailliset vertaiset jokaisen botin osoitelistalta ja lisätäkseen omat syötekuoppansa, eristäen yli 15 000 konetta ympäri maailmaa.
Yhteistyö viranomaisten kanssa
Oikeusministeriö, FBI ja puolustusministeriön rikostutkimuspalvelu takavarikoivat Salityyn liittyviä verkkotunnuksia Yhdysvalloissa, kun taas poliisi Bulgariassa, Unkarissa ja Romaniassa purki muita Euroopassa. Shadowserver Foundation työskentelee internet-palveluntarjoajien kanssa ilmoittaakseen uhreille.
Operaattorin toimet
Operaattori, jota CrowdStrike seuraa nimellä SALTY SPIDER, käytti satunnaisesti botnettiä omiin kohteisiinsa. Palvelunestohyökkäys syyskuussa 2023 iski AvanChangeen, venäläiseen kryptovaluuttapörssiin, ja se koottiin sekunneissa ennen lataamista, mikä CrowdStrike tulkitsee impulsiiviseksi reaktioksi henkilökohtaiseen kaunaan.
Yritys uskoo, että operaattori käytti tällaisia pörssejä muuttaakseen varastettuja kolikoita käteiseksi. Tartunnan saaneet koneet raportoivat nyt CrowdStrike-hallinnoituihin syötekuoppiin sen sijaan, että ne olisivat yhteydessä omistajaansa.
Yritys on julkaissut havaitsemissääntöjä ja verkkoindikaattoreita ja varoittaa, että haittaohjelmat, jotka jo istuvat näillä koneilla, pysyvät aktiivisina, kunnes joku poistaa ne.