لا يزال هجوم "نسخ ولصق" عناوين العملات المشفرة نشطًا بعد تعطيل شبكة Sality الروبوتية

iconCryptoSlate
مشاركة
AI summary iconملخص
تقارير الأخبار على السلسلة تشير إلى أن تعطيل شبكة Sality الروبوتية في 31 أغسطس 2026، أوقف توزيع البرمجيات الخبيثة الجديدة لكنه لم يزيل التهديدات الحالية. لا يزال أكثر من 33,000 جهاز مصابًا بـ EggJagger، وهو حمولة تُبديل عناوين العملات المشفرة وتُحول المدفوعات. تُبرز أخبار العملات المشفرة المخاطر المستمرة، حيث يجب على المستخدمين إزالة البرمجيات الخبيثة يدويًا. لا يمكن لمُشغل الشبكة الروبوتية نشر تحديثات جديدة، لكن التهديدات المحلية لا تزال قائمة.

إن انقطاع شبكة Sality البوتية في 31 أغسطس حرم مشغّلها من إمكانية توصيل برامج ضارة جديدة إلى الحواسيب المصابة، بينما ظلت البرمجيات الخبيثة الموجودة بالفعل على تلك الأجهزة نشطة، وفقًا لتقرير CrowdStrike في 1 سبتمبر. لا يزال مستخدمو الأجهزة المصابة بحاجة إلى إزالة البرمجيات الخبيثة المثبتة، بما في ذلك أداة تستبدل عناوين العملات المشفرة ويمكنها إعادة توجيه المدفوعات.

قالت CrowdStrike إن شبكة البوتات مكّنت من توزيع الحمولة على أكثر من 33,000 جهاز مصاب حول العالم. هذا الرقم يقيّم الأجهزة المخترقة؛ بينما لم يُحدد عدد المستخدمين الذين خسروا العملات المشفرة.

أعلنت وزارة العدل عن العملية متعددة الجنسيات في 1 سبتمبر 2026، بعد الإجراء الذي تم في اليوم السابق. قامت السلطات الأمريكية بمصادرة نطاقات مرتبطة بـ Sality، بينما تصرف الشركاء في بلغاريا وهنغاريا ورومانيا ضد نطاقات إضافية.

كيف يبقى خطر الدفع

حددت CrowdStrike EggJagger كحمولة رئيسية لـ Sality على مدار الثماني سنوات الماضية. يراقب الأداة الحافظة بحثًا عن عناوين العملات المشفرة ويستبدلها بعناوين يتحكم فيها المهاجم، بما في ذلك عند نسخ شخص ما عنوان Bitcoin أو Ethereum للدفع.

الخطوة الخطرة هي إرسال الأموال إلى العنوان المستبدل. يمكن أن ينوي المستخدم دفع المبلغ إلى المستلم الصحيح، لكنه يلصق عنوانًا مختلفًا في نموذج الدفع. يحدث التوجيه إذا أرسل المستخدم الأموال إلى ذلك العنوان.

قراءات ذات صلة

برمجية CryptoBandits تسمح للمجرمين باستخدام محرك USB الخاص بك للوصول إلى محافظ العملات المشفرة – تحذير من مايكروسوفت

يمكن لبرنامج تبديل العناوين المثبت مسبقًا على جهاز كمبيوتر الاستمرار في العمل بعد قطع اتصالات Sality. لذلك، لا يزال يتعين على المستخدمين الذين تأكدت إصابتهم إزالة البرمجيات الخبيثة من أجهزتهم.

تعطيل Sality في 31 أغسطس 2026 منع تسليم الحمولة الجديدة، بينما يمكن لـ EggJagger المثبت تبديل عناوين الدفع المنسوخة. يُظهر التدفق إعادة توجيه الدفع إذا أرسل المستخدم إلى العنوان البديل، يليه الكشف وإزالة البرمجيات الخبيثة.

تُوصِف CrowdStrike Sality كمُعدٍّ للملفات: فهو يلتصق بالملفات القابلة للتنفيذ وينتشر عبر مشاركات الشبكة والأقراص القابلة للإزالة ومشاركة الملفات. هذه الملفات المصابة تمثل مشكلة منفصلة عن اتصالات الشبكة التي تعطلت بسبب العملية.

التغيير أدى إلى تعديل قوائم الزملاء التي تستخدمها الآلات المصابة للتواصل، مما عزلها عن المشغل وأدخل خوادم يتحكم فيها المدافع تُعرف باسم "الحفرة الاستيعابية". وقالت كراودسترايك إن البوتات المعزولة لم تعد تستطيع تلقي تعليمات تنزيل الحمولة أو نقل مباشر للملفات الضارة. كما أزال الشركاء عناوين URL التي تستضيف الحمولات.

للمشغلين الشبكيين، توصي CrowdStrike بالتحقق من سجلات الشبكة وبيانات التلقيط للأجهزة بحثًا عن حركة UDP إلى عنوان المنارة الخاص بها، 188.166.101[.]148. وتقول الشركة إن التطابق يشير إلى إصابة بفيروس Sality يتطلب التصحيح. كما يقدم تقريرها التقني قواعد كشف YARA لفحص العمليات الجارية.

قراءات ذات صلة

40 إضافة خبيثة لفَيَرفُكس استهدفت محافظ العملات المشفرة، وبدأت 9 منها كأدوات لعرض نتائج الرياضة

قالت وزارة العدل إن مؤسسة Shadowserver تعمل مع مزودي خدمة الإنترنت وفرق الاستجابة لحوادث أمن الحواسيب لتحديد الإصابات ومساعدة إخطار المستخدمين المتضررين ودعم التصحيح.

للمستخدمين الذين يستخدمون أجهزة كمبيوتر مصابة، فإن التصحيح يعالج البرمجية الخبيثة التي لا تزال تستطيع استبدال عنوان الدفع المنسوخ. إن تعطيل شبكة البوت وحده لا يزال يترك هذا التهديد المحلي قائماً.

قراءات ذات صلة

اكتشف عملية الاحتيال في العملات المشفرة قبل الضغط على إرسال

ظهرت المقالة هجوم "النسخ واللصق" على العناوين النشطة للعملات المشفرة يهدد المستخدمين حتى بعد إزالة البرامج الضارة الكبرى التي قطعت وصول القراصنة لأول مرة على CryptoSlate.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.