Crypto Prices

Sality-botnetin purkaminen kahdeksan vuoden Bitcoin- ja Ethereum-varastamisen jälkeen

2 syyskuun, 2026

CrowdStrike ja Sality-botnetin purkaminen

CrowdStrike ja Yhdysvaltain oikeusministeriö ovat purkaneet Sality-botnetin, joka on toiminut vuodesta 2003 ja viettänyt viimeiset kahdeksan vuotta kaappaamalla kryptovaluuttamaksuja muokkaamalla tartunnan saaneiden tietokoneiden lompakko-osoitteita.

EggJagger ja sen vaikutukset

CrowdStrike kertoi tiistaina, että Sality itsessään ei suorittanut varastamista, vaan toimi muiden ihmisten kuormien välittäjänä. Kahdeksan vuoden ajan sen pääasiallinen kuorma oli EggJagger, jota CrowdStrike kutsuu ”clipjacking-työkaluksi”. Tämä työkalu valvoo leikepöytää kryptovaluuttalompakko-osoitteiden osalta ja vaihtaa ne operaattorin omiin.

Uhri, joka kopioi Bitcoin- tai Ethereum-osoitteen maksaakseen jollekin, lähettää rahat tuntemattomalle vastaanottajalle.

CrowdStrike arvioi, että EggJaggerin kautta varastettu saalis oli vähintään 12,1 miljoonaa ruplaa, eli noin 150 000 dollaria.

Botnetin toimintatapa

Ennen EggJaggeria botnet ansaitsi elantonsa muun muassa varastamalla käyttäjätietoja, lähettämällä roskapostia, tarjoamalla proxy-palveluja ja toteuttamalla palvelunestohyökkäyksiä. Varastetut kolikot jätettiin pääasiassa koskemattomiksi, mikä osoittautui kannattavammaksi päätökseksi.

CrowdStrike arvioi käyttämättömän portfolion huipuksi noin 147 miljoonaa ruplaa tammikuussa 2025, mikä vastaa noin 1,35 miljoonaa dollaria tai noin 4 miljoonan dollarin ostovoimaa Länsi-kapitalissa.

Salityn selviytyminen ja purkaminen

Sality on selviytynyt vuodesta 2003, koska sillä ei ollut keskitettyä palvelinta, jota voitaisiin takavarikoida. Tartunnan saaneet koneet kommunikoivat suoraan toistensa kanssa, ja haittaohjelma levisi kiinnittymällä suoritettaviin tiedostoihin, joita siirrettiin verkkojakeluiden ja irrotettavien levyjen kautta, regeneroitumalla vaivatta operaattoristaan.

Tämä arkkitehtuuri mahdollisti myös pääsyn. Botit hyväksyivät minkä tahansa saavutettavissa olevan koneen, joka vastasi kättelyyn oikein, ilman tarkistusta siitä, kuka liittyi. CrowdStriken vastatoimintatiimi käytti tätä pääsyä poistaakseen lailliset vertaiset jokaisen botin osoitelistalta ja lisätäkseen omat syötekuoppansa, eristäen yli 15 000 konetta ympäri maailmaa.

Yhteistyö viranomaisten kanssa

Oikeusministeriö, FBI ja puolustusministeriön rikostutkimuspalvelu takavarikoivat Salityyn liittyviä verkkotunnuksia Yhdysvalloissa, kun taas poliisi Bulgariassa, Unkarissa ja Romaniassa purki muita Euroopassa. Shadowserver Foundation työskentelee internet-palveluntarjoajien kanssa ilmoittaakseen uhreille.

Operaattorin toimet

Operaattori, jota CrowdStrike seuraa nimellä SALTY SPIDER, käytti satunnaisesti botnettiä omiin kohteisiinsa. Palvelunestohyökkäys syyskuussa 2023 iski AvanChangeen, venäläiseen kryptovaluuttapörssiin, ja se koottiin sekunneissa ennen lataamista, mikä CrowdStrike tulkitsee impulsiiviseksi reaktioksi henkilökohtaiseen kaunaan.

Yritys uskoo, että operaattori käytti tällaisia pörssejä muuttaakseen varastettuja kolikoita käteiseksi. Tartunnan saaneet koneet raportoivat nyt CrowdStrike-hallinnoituihin syötekuoppiin sen sijaan, että ne olisivat yhteydessä omistajaansa.

Yritys on julkaissut havaitsemissääntöjä ja verkkoindikaattoreita ja varoittaa, että haittaohjelmat, jotka jo istuvat näillä koneilla, pysyvät aktiivisina, kunnes joku poistaa ne.

Uusimmat käyttäjältä Blog

YAM Finance -hallintohyökkäys uhkaa 337 000 dollarin varoja

YAM Finance ja Hallintohyökkäysyritys YAM Finance on kohdannut hallintohyökkäysyrityksen, jossa hyökkääjä on kerännyt tarpeeksi delegoitua YAM-äänivaltaa esittääkseen ehdotuksen, joka voisi siirtää hallinnan protokollan Timelockista ja asettaa noin 337 000 dollaria vaaraan. Hyökkäyksen

Figure hankkii Kiavi-alustan 717 miljoonan dollarin kiinteistölainasopimuksella

Figure Technology Solutionsin Kiavi-hankinta Figure Technology Solutions on saanut päätökseen Kiavi-kiinteistölainanantajan hankinnan, mikä tuo sen lainateknologian ja asuininvestorilainatuotteet Figure:n lohkoketjupohjaiseen pääomamarkkinaan. Figure:n 1. syyskuuta julkaistun ilmoituksen mukaan Nasdaq-listattu yritys hankki Kiavi:n teknologian