أعلنت وزارة العدل الأمريكية وشركة أمن السيبرانية CrowdStrike في 1 سبتمبر أنهما عملتا مع سلطات إنفاذ القانون في بلغاريا وهنغاريا ورومانيا على تفكيك شبكة Sality الزائفة النشطة منذ فترة طويلة. وقد انتشرت هذه الشبكة منذ عام 2003، وخلال الثمانية أعوام الماضية، كانت تسرق البيتكوين والإيثيريوم بشكل رئيسي من خلال تعديل عناوين المحافظ المشفرة على أجهزة الضحايا.
استُخدمت بشكل رئيسي خلال الثمان سنوات الماضية لاستبدال عناوين المحافظ
أشارت CrowdStrike إلى أن الحملة الرئيسية لـ Sality في السنوات الأخيرة هي برنامج ضار يُسمى EggJagger. عندما يقوم المستخدم بنسخ عنوان محفظته استعدادًا للتحويل، يقوم البرنامج باستبدال العنوان في الحافظة بعنوان يتحكم فيه المهاجم، مما يؤدي إلى تحويل الأموال.
تقدر الشركة أن EggJagger وحده أنتج على الأقل 12.1 مليون روبل للعاملين، ما يعادل حوالي 150 ألف دولار أمريكي. قبل ذلك، تم استخدام Sality لسرقة بيانات الاعتماد، وإرسال البريد العشوائي، وتوفير خدمات الوكيل، وشن هجمات حجب الخدمة.
وصلت المراكز غير المستخدمة إلى ذروتها عند 1.35 مليون دولار أمريكي
تقول CrowdStrike إن معظم الأصول المشفرة التي سرقتها المهاجمون لم تُبَع فورًا. مع ارتفاع أسعار العملات، ارتفعت القيمة الاسمية لهذه المراكز غير المستخدمة إلى حوالي 147 مليون روبل في يناير 2025، ما يعادل حوالي 1.35 مليون دولار أمريكي.
هذا يعني أن المهاجمين حصلوا على مكاسب محاسبية أعلى من مبلغ السرقة الأولي من خلال الاحتفاظ الطويل بالأصول المسروقة. كما أشار التقرير إلى أن قيمة هذه الأصول وصلت إلى ذروتها، وفقًا لقوة الشراء في المدن الغربية الرئيسية، ما يعادل حوالي 4 ملايين دولار أمريكي.
إغلاق البنية التحتية ذات الصلة في عدة دول في وقت واحد
استمرار Sality لسنوات عديدة يعود إلى سبب مهم وهو أنه لا يمتلك خادمًا مركزيًا واحدًا. تقوم الأجهزة المصابة بالتواصل المباشر مع بعضها البعض، كما يلتصق البرنامج الضار بملفات قابلة للتنفيذ وينتشر عبر مشاركات الشبكة وأجهزة التخزين المحمولة.
ومع ذلك، أصبحت هذه البنية النظير إلى نظير نقطة دخول للفرق التنفيذية والأمنية. أفادت CrowdStrike أن عقد Sality نادرًا ما تتحقق من هوية الأجهزة الجديدة المضافة. واستغل فريقها هذا الأمر لإزالة العقد القانونية من قائمة عناوين الأجهزة المصابة، ثم إدخال عناوين خوادم حفرة سوداء يتحكمون بها، مما أدى في النهاية إلى عزل أكثر من 15,000 جهاز عالميًا.
لقد قام وزارة العدل الأمريكية ووكالة مكافحة الجرائم الفيدرالية ومكتب التحقيقات الجنائية الدفاعية بحجز النطاقات المرتبطة بـ Sality في الولايات المتحدة، كما اتخذت شرطة بلغاريا وهنغاريا ورومانيا إجراءات لإيقافها في أوروبا. وتتعاون مؤسسة Shadowserver مع مزودي خدمة الإنترنت لإبلاغ الضحايا.
معلومات إضافية: كما أشارت CrowdStrike إلى أن المهاجمين المُعرَّفين باسم SALTY SPIDER استخدموا هذا الهجوم الشبكي في سبتمبر 2023 لاستهداف بورصة التشفير الروسية AvanChange. تم توجيه بعض الأجهزة المصابة حاليًا إلى خوادم حفرة سوداء تسيطر عليها CrowdStrike، لكن البرامج الضارة على الأجهزة لا تزال تتطلب حذفًا يدويًا من قبل المستخدم.


