
都说 إن إنفاذ القانون الفيدرالي الأمريكي ساعد في تعطيل عملية إجرام إلكتروني طويلة الأمد مرتبطة بسرقة العملات المشفرة، بالتعاون مع شركاء دوليين وخبراء أمن سيبراني من القطاع الخاص. وأعلنت وزارة العدل أن برنامج Sality الضار وبنية تحتية لشبكة البوت الخاصة به كانا هدفين في جهد شمل عدة دول.
وفقًا لوزارة العدل الأمريكية، شملت العملية سلطات بلغارية وهنغارية ورومانية، بالإضافة إلى شركاء بما في ذلك CrowdStrike ومؤسسة Shadowserver. وقالت الوزارة إن Sality استُخدم لتدمير الأجهزة وتسهيل سرقة الأصول الرقمية، مع تتبع النشاط إلى عام 2003.
أبرز النقاط
- قال وزارة العدل الأمريكية إنها عطلت شبكة البوتات Sality والبرمجيات الخبيثة المرتبطة بها في جهد مشترك دولي.
- ربطت CrowdStrike المخطط بسلوك clipjacking يستهدف عناوين المحافظ الرقمية للعملات المشفرة التي تم نسخها إلى الحافظة.
- وصف مسؤولون أمريكيون وCrowdStrike شبكة روبوتات نظير إلى نظير تضم حوالي 15,000 جهاز مصاب يتحقق من الاتصال كل 40 دقيقة.
- أبلغت CrowdStrike عن سرقة ما لا يقل عن 12.1 مليون روبل (حوالي 150,000 دولار) على مدار فترة ثمانية سنوات مرتبطة بأصول رقمية "لم تُستخدم أبدًا"، مع قيمة ذروة حوالي يناير 2025.
ما قالته وزارة العدل أنه كان هدفًا
في إشعار يوم الثلاثاء، أعلنت وزارة العدل الأمريكية أنها "عطلت شبكة البوتات والبرمجيات الخبيثة Sality" من خلال عملية دولية منسقة. وذكر الإعلان وزارة العدل الوكالات الحكومية في بلغاريا وهنغاريا ورومانيا، مع الإشارة أيضًا إلى دعم القطاع الخاص من CrowdStrike ومؤسسة Shadowserver.
قال المسؤولون إن برنامج Sality الخبيث كان مسؤولًا عن تثبيت كود خبيث على الأنظمة المخترقة. وربطوا هذا النشاط بكل من سرقة العملات المشفرة والهجمات السيبرانية الأوسع. وعلى الرغم من أن الإعلان يُصوّر الإجراء على أنه تعطيل وليس القضاء التام، فإن الرسالة واضحة: أدى الإزالة إلى تعطيل قدرة البرنامج الخبيث على التنسيق مع الآلات المصابة.
كما تؤكد الإعلان على سبب بقاء شبكات البوتات وسيلة تهديد رئيسية لقطاع التشفير. يمكن لمطوري البرمجيات الخبيثة استخدام نقاط النهاية المخترقة للاستغلال المستخدمين ونقل الأصول المسروقة، وتحويل العمليات العادية للمحفظة—مثل النسخ واللصق—إلى لحظات ضعف.
آلية اختطاف المقاطع خلف سرقة العملات المشفرة
قدمت CrowdStrike تفاصيل تقنية حول كيفية قيام الجهات خلف Sality بجمع مدفوعات العملات المشفرة. وفي منشور يصف العملية، قالت الشركة إن المجرمين استخدموا EggJagger، الموصوف كأداة "سرقة الحافظة" التي تراقب حافظة الجهاز بحثًا عن عناوين محافظ العملات المشفرة.
تم تصميم الطريقة بحيث يكون من الصعب على الضحايا ملاحظتها. عندما ينسخ المستخدم عنوان Bitcoin أو Ethereum لإرسال الأموال، قالت CrowdStrike إن البرمجية الخبيثة يمكنها استبدال هذا العنوان بصمت بعنوان يتحكم فيه المهاجم. وفي شرحها، قالت CrowdStrike إن "الأموال تُعاد توجيهها" عندما يلصق الضحية عنوان الوجهة المُعدّل في الدفع.
هذا مهم للمستثمرين والمستخدمين لأنه يسلط الضوء على فئة مستمرة من المخاطر المرتبطة بالمحفظة: فليس دائمًا ما تتطلب الهجمات من المستخدمين تثبيت برامج ضارة واضحة. بدلاً من ذلك، يمكنها اختراق سلوك الجهاز العادي وإعادة توجيه المعاملات بهدوء.
تفاصيل الحجم والتشغيل التي وصفتها CrowdStrike
قالت CrowdStrike أنه خلال الثمانية أعوام السابقة على التعطيل، استخدم المشغلون وراء Sality EggJagger لسرقة ما لا يقل عن 12.1 مليون روبل—ما يعادل حوالي 150,000 دولار أمريكي في العملات الرقمية—عن طريق إعادة توجيه عناوين المحافظ المنسوخة. كما أبلغت الشركة أن قيمة الأصول الرقمية "غير المُنفقة" وصلت إلى ذروتها حوالي 1.5 مليون دولار في يناير 2025.
وصف المسؤولون وCrowdStrike بنية شبكة مبنية حول التواصل بين الأقران. وفقًا لروايتهما، شكّلت حوالي 15,000 حاسوب مصاب شبكة روبوتات تتحقق من حالة تشغيل الأنظمة كل 40 دقيقة. إن نمط التشغيل هذا ملحوظ: غالبًا ما تساعد أنماط التواصل الدورية المهاجمين على الحفاظ على السيطرة مع الحفاظ على حركة القيادة والتحكم قابلة للإدارة.
نتيجةً لجهود السلطات، قال كراودسترايك والمسؤولون الأمريكيون إن المجرمين "فقدوا القدرة على التواصل مع الأجهزة المصابة." هذا التغيير هو نتيجة عملية للإجراءات التي تم اتخاذها: حتى لو ظل بعض البرمجيات الخبيثة على نقاط النهاية، فإن قدرة المهاجم على التنسيق أو تحديث التكتيكات أو إدارة السرقة الآلية يمكن أن تنخفض بشكل كبير.
لماذا هذا الإزالة مهم لأمن العملات المشفرة
تعكس النظم الإجرامية المبنية حول التلاعب بالحافظة واقعًا أوسع لفضاء التشفير: سلوك المستخدم وسلامة الجهاز غالبًا ما يكونان أضعف الروابط. إن حالة Sality/EggJagger تُظهر أن حتى الإجراءات الأساسية—مثل نسخ العناوين—يمكن أن تصبح سطح هجوم عندما يكون هناك برامج خبيثة.
للمدافعين، يعزز هذا الحلقة أهمية تعزيز نقاط النهاية ومراقبة الأنشطة المشبوهة في الحافظة، وليس فقط العلامات التقليدية لعدوى البرمجيات الخبيثة. بالنسبة لمستخدمي العملات المشفرة، يعزز هذا من الحجة لتبني ممارسات نقل أكثر أمانًا، مثل التحقق من العناوين عبر قنوات موثوقة والانتباه عند إعداد المعاملات على أنظمة قد تكون مخترقة.
من منظور أوسع للسوق، يمكن أن تقلل الاضطرابات مثل هذه من تدفق الأصول المسروقة—على الرغم من أن التأثير الفوري الدقيق يصعب تقديره بناءً على التقارير العامة وحدها. ما هو واضح من الإعلانات هو أن إنفاذ القانون والباحثين في الأمن تمكّنوا من التدخل في بنية إجرامية إلكترونية ناضجة كانت نشطة لسنوات.
في المستقبل، يجب على القراء مراقبة أمرين: ما إذا كانت التقارير الإضافية ستوضح العدد الإجمالي للضحايا الذين تأثروا، وما إذا كانت فرق الأمن ستُنشر مؤشرات أو إرشادات تخفيف مرتبطة بتقنيات Sality و EggJagger. وبما أن القدرة على التواصل مع الآلات المصابة قد تعطلت، فإن السؤال الأطول أمداً هو مدى سرعة محاولة المهاجمين إعادة بناء قدرات مشابهة لسرقة الحافظة في أماكن أخرى.
تم نشر هذه المقالة أصلاً كـ مسؤولو الولايات المتحدة يتعاونون مع CrowdStrike للتعطيل البرمجيات الخبيثة المسؤولة عن سرقة العملات المشفرة على Crypto Breaking News – مصدرك الموثوق لأخبار العملات المشفرة، وأخبار البيتكوين، وتحديثات البلوكشين.





