إن انقطاع شبكة Sality البوتية في 31 أغسطس حرم مشغّلها من إمكانية توصيل برامج ضارة جديدة إلى الحواسيب المصابة، بينما ظلت البرمجيات الخبيثة الموجودة بالفعل على تلك الأجهزة نشطة، وفقًا لتقرير CrowdStrike في 1 سبتمبر. لا يزال مستخدمو الأجهزة المصابة بحاجة إلى إزالة البرمجيات الخبيثة المثبتة، بما في ذلك أداة تستبدل عناوين العملات المشفرة ويمكنها إعادة توجيه المدفوعات.
قالت CrowdStrike إن شبكة البوتات مكّنت من توزيع الحمولة على أكثر من 33,000 جهاز مصاب حول العالم. هذا الرقم يقيّم الأجهزة المخترقة؛ بينما لم يُحدد عدد المستخدمين الذين خسروا العملات المشفرة.
أعلنت وزارة العدل عن العملية متعددة الجنسيات في 1 سبتمبر 2026، بعد الإجراء الذي تم في اليوم السابق. قامت السلطات الأمريكية بمصادرة نطاقات مرتبطة بـ Sality، بينما تصرف الشركاء في بلغاريا وهنغاريا ورومانيا ضد نطاقات إضافية.
كيف يبقى خطر الدفع
حددت CrowdStrike EggJagger كحمولة رئيسية لـ Sality على مدار الثماني سنوات الماضية. يراقب الأداة الحافظة بحثًا عن عناوين العملات المشفرة ويستبدلها بعناوين يتحكم فيها المهاجم، بما في ذلك عند نسخ شخص ما عنوان Bitcoin أو Ethereum للدفع.
الخطوة الخطرة هي إرسال الأموال إلى العنوان المستبدل. يمكن أن ينوي المستخدم دفع المبلغ إلى المستلم الصحيح، لكنه يلصق عنوانًا مختلفًا في نموذج الدفع. يحدث التوجيه إذا أرسل المستخدم الأموال إلى ذلك العنوان.
يمكن لبرنامج تبديل العناوين المثبت مسبقًا على جهاز كمبيوتر الاستمرار في العمل بعد قطع اتصالات Sality. لذلك، لا يزال يتعين على المستخدمين الذين تأكدت إصابتهم إزالة البرمجيات الخبيثة من أجهزتهم.
تُوصِف CrowdStrike Sality كمُعدٍّ للملفات: فهو يلتصق بالملفات القابلة للتنفيذ وينتشر عبر مشاركات الشبكة والأقراص القابلة للإزالة ومشاركة الملفات. هذه الملفات المصابة تمثل مشكلة منفصلة عن اتصالات الشبكة التي تعطلت بسبب العملية.
التغيير أدى إلى تعديل قوائم الزملاء التي تستخدمها الآلات المصابة للتواصل، مما عزلها عن المشغل وأدخل خوادم يتحكم فيها المدافع تُعرف باسم "الحفرة الاستيعابية". وقالت كراودسترايك إن البوتات المعزولة لم تعد تستطيع تلقي تعليمات تنزيل الحمولة أو نقل مباشر للملفات الضارة. كما أزال الشركاء عناوين URL التي تستضيف الحمولات.
للمشغلين الشبكيين، توصي CrowdStrike بالتحقق من سجلات الشبكة وبيانات التلقيط للأجهزة بحثًا عن حركة UDP إلى عنوان المنارة الخاص بها، 188.166.101[.]148. وتقول الشركة إن التطابق يشير إلى إصابة بفيروس Sality يتطلب التصحيح. كما يقدم تقريرها التقني قواعد كشف YARA لفحص العمليات الجارية.
قالت وزارة العدل إن مؤسسة Shadowserver تعمل مع مزودي خدمة الإنترنت وفرق الاستجابة لحوادث أمن الحواسيب لتحديد الإصابات ومساعدة إخطار المستخدمين المتضررين ودعم التصحيح.
للمستخدمين الذين يستخدمون أجهزة كمبيوتر مصابة، فإن التصحيح يعالج البرمجية الخبيثة التي لا تزال تستطيع استبدال عنوان الدفع المنسوخ. إن تعطيل شبكة البوت وحده لا يزال يترك هذا التهديد المحلي قائماً.
ظهرت المقالة هجوم "النسخ واللصق" على العناوين النشطة للعملات المشفرة يهدد المستخدمين حتى بعد إزالة البرامج الضارة الكبرى التي قطعت وصول القراصنة لأول مرة على CryptoSlate.


