আগস্ট ৩১-এ সালিটি বটনেটের বিঘ্ন ঘটনায় এর অপারেটরের সংক্রমিত কম্পিউটারগুলিতে নতুন ম্যালওয়্যার প্রেরণের ক্ষমতা বন্ধ হয়ে যায়, যদিও সেই ডিভাইসগুলিতে ইতিমধ্যে থাকা ম্যালওয়্যারগুলি সক্রিয় থাকে, যা CrowdStrike-এর সেপ্টেম্বর ১-এর রিপোর্ট-এ উল্লেখ করা হয়েছে। সংক্রমিত মেশিনগুলির ব্যবহারকারীদের এখনও ইনস্টল করা ম্যালওয়্যার, যার মধ্যে ক্রিপ্টোকারেন্সি ঠিকানা পরিবর্তন করতে পারে এবং পেমেন্টকে পুনঃনির্দেশ করতে পারে এমন একটি টুলও অন্তর্ভুক্ত, অপসারণ করতে হবে।
ক্রাউডস্ট্রাইক বলেছে যে বটনেটটি বিশ্বব্যাপী ৩৩,০০০ এরও বেশি সংক্রমিত মেশিনে পেলোড বিতরণ করেছে। এই সংখ্যাটি ক্ষতিগ্রস্ত কম্পিউটারগুলিকে পরিমাপ করে; যাদের ক্রিপ্টোকারেন্সি হারিয়েছে তাদের সংখ্যা অনির্দিষ্ট রয়েছে।
জাস্টিস ডিপার্টমেন্ট ২০২৬ সালের ১ সেপ্টেম্বর পূর্ববর্তী দিনের ব্যবস্থার পর এই বহুজাতিক অপারেশনের ঘোষণা করে। মার্কিন কর্তৃপক্ষ Sality-সংযুক্ত ডোমেইনগুলি জব্দ করে, যখন বুলগেরিয়া, হাঙ্গেরি এবং রোমানিয়ার পার্টনাররা অতিরিক্ত ডোমেইনগুলির বিরুদ্ধে কাজ করে।
কিভাবে পেমেন্ট ঝুঁকি বেঁচে থাকে
ক্রাউডস্ট্রাইক শনাক্ত করেছে যে গত আট বছর ধরে ইগজ্যাগার স্যালিটির প্রাথমিক পেলোড। এই টুলটি ক্লিপবোর্ডে ক্রিপ্টোকারেন্সি ঠিকানা দেখে, এবং অপারেটরের নিয়ন্ত্রণাধীন ঠিকানা দিয়ে প্রতিস্থাপন করে, যেমন কেউ পেমেন্টের জন্য বিটকয়েন বা ইথেরিয়াম ঠিকানা কপি করলে।
ঝুঁকিপূর্ণ ধাপটি হল প্রতিস্থাপিত ঠিকানায় পাঠানো। একজন ব্যবহারকারী সঠিক প্রাপককে পেমেন্ট করার ইচ্ছা রাখতে পারে, কিন্তু পেমেন্ট ফর্মে একটি ভিন্ন গন্তব্য পেস্ট করতে পারে। যদি ব্যবহারকারী সেই গন্তব্যের দিকে ফান্ডস পাঠায়, তবে পুনঃনির্দেশনা কার্যকর হয়।
একটি কম্পিউটারে ইতিমধ্যে ইনস্টল করা ঠিকানা-সুইচিং সফটওয়্যার Sality-এর যোগাযোগ বন্ধ হওয়ার পরেও কাজ করতে থাকতে পারে। তাই যাদের সংক্রমণ নিশ্চিত করা হয়েছে, তাদের এখনও তাদের ডিভাইসগুলি থেকে ম্যালওয়্যারটি সরিয়ে ফেলতে হবে।
ক্রাউডস্ট্রাইক সালিটিকে একটি ফাইল ইনফেক্টর হিসেবে বর্ণনা করে: এটি এক্সিকিউটেবল ফাইলগুলিতে সংযুক্ত হয় এবং নেটওয়ার্ক শেয়ার, রিমুভেবল ড্রাইভ এবং ফাইল শেয়ারিংএর মাধ্যমে ছড়িয়ে পড়ে। সেই ইনফেক্টেড ফাইলগুলি অপারেশন দ্বারা বিঘ্নিত নেটওয়ার্ক কানেকশনগুলির থেকে একটি আলাদা সমস্যা।
বিঘ্নটি সংক্রমিত মেশিনগুলির যোগাযোগের জন্য ব্যবহৃত পিয়ারদের তালিকা পরিবর্তন করে, তাদের অপারেটর থেকে বিচ্ছিন্ন করে এবং সিঙ্কহোল নামে পরিচিত ডিফেন্ডার-নিয়ন্ত্রিত সার্ভারগুলি সন্নিবেশ করে। ক্রাউডস্ট্রাইক বলেছে যে বিচ্ছিন্ন বটগুলি আর পেলোড ডাউনলোডের নির্দেশ বা ক্ষতিকারক ফাইলের সরাসরি ট্রান্সফার পাচ্ছে না। পার্টনারদেরও পেলোড হোস্টিং করা URLগুলি বন্ধ করে দেওয়া হয়েছে।
নেটওয়ার্ক অপারেটরদের জন্য, ক্রাউডস্ট্রাইক এর লাইটহাউস ঠিকানা 188.166.101[.]148-এর দিকে UDP ট্রাফিকের জন্য নেটওয়ার্ক লগ এবং ডিভাইস টেলেমেট্রি পরীক্ষা করার সুপারিশ করে। কোম্পানিটি বলে যে একটি মিল একটি Sality সংক্রমণকে নির্দেশ করে যা প্রতিকারের প্রয়োজন। এর প্রযুক্তিগত রিপোর্টটিতে চলমান প্রক্রিয়াগুলি স্ক্যান করার জন্য YARA ডিটেকশন নিয়মও প্রদান করা হয়েছে।
জাস্টিস ডিপার্টমেন্ট বলেছে যে শ্যাডোসার্ভার ফাউন্ডেশন ইন্টারনেট সার্ভিস প্রোভাইডার এবং কম্পিউটার সিকিউরিটি ইনসিডেন্ট রিসপন্স টিমগুলির সাথে কাজ করছে যাতে সংক্রমণ শনাক্ত করা যায় এবং প্রভাবিত ব্যবহারকারীদের জানানো এবং পুনরুদ্ধারে সহায়তা করা যায়।
সংক্রমিত কম্পিউটারের ব্যবহারকারীদের জন্য, পুনরুদ্ধার সেই ম্যালওয়্যারটিকে সমাধান করে যা কপি করা পেমেন্ট ঠিকানা প্রতিস্থাপন করতে পারে। বটনেট বিঘ্নিত করা মাত্র এই স্থানীয় হুমকিটিকে অপরিবর্তিত রাখে।
পোস্টটি সক্রিয় ক্রিপ্টো ঠিকানা “কপি এন্ড পেস্ট আক্রমণ” মহান ম্যালওয়্যার পরিষ্কারের পরেও হ্যাকারদের বন্ধ করে দেওয়ার পরেও ব্যবহারকারীদের বিপদে ফেলছে প্রথমে দেখা যায় CryptoSlate-এ।


