Patuloy na aktibo ang Crypto Address na 'Copy and Paste' Attack pagkatapos ng pagpapahinto sa Sality Botnet

iconCryptoSlate
I-share
AI summary iconSummary
Ang on-chain news ay nagrereport na ang pagpapahinto sa Sality botnet noong Agosto 31, 2026, ay huminto sa pagpapalaganap ng bagong malware ngunit hindi inalis ang umiiral na banta. Higit sa 33,000 mga device ay patuloy na nakakasakit ng EggJagger, isang payload na nagpapalit ng cryptocurrency addresses at nagpapadala ng mga bayad. Ang cryptocurrency news ay nagpapahalaga sa patuloy na panganib, dahil kailangan ng mga user na manu-manong tanggalin ang malware. Ang operator ng botnet ay hindi na makapagpapadala ng mga update, ngunit ang lokal na banta ay patuloy.

Ang pagpaputol ng Sality botnet noong Agosto 31 ay nagpaputol sa kakayahan ng operator nito na maghatol ng bagong masamang software sa mga nasirang kompyuter, habang nananatiling aktibo ang malware na nasa mga aparato na iyon, ayon sa CrowdStrike's Sept. 1 report. Kailangan pa rin ng mga gumagamit ng mga nasirang machine na tanggalin ang naka-install na malware, kabilang ang isang kasangkapan na nagpapalit ng cryptocurrency addresses at maaaring magdirekta ng mga bayad.

Sinabi ng CrowdStrike na nagbigay-daan ang botnet sa pagpapalaganap ng payload sa higit sa 33,000 na nasirang machine sa buong mundo. Ang bilang na ito ay sumasaklaw sa mga nasiraang computer; ang bilang ng mga gumagamit na nawalan ng cryptocurrency ay hindi pa nakasaad.

Ipinahayag ng Department of Justice ang maraming bansang operasyon noong Sept. 1, 2026, pagkatapos ng aksyon noong araw na dati. Sinakop ng mga awtoridad ng Estados Unidos ang mga domain na kaugnay ng Sality, habang ang mga kasosyo sa Bulgaria, Hungary at Romania ay nag-act laban sa karagdagang mga domain.

Paano nagpapalakas ang panganib sa pagbabayad

Nakita ng CrowdStrike ang EggJagger bilang pangunahing payload ng Sality sa nakaraang walong taon. Ang kasangkapan ay nagmamasid sa clipboard para sa mga cryptocurrency address at nagpapalit ng mga address na nasa kontrol ng operator, kabilang ang pagkopya ng bitcoin o ethereum address para sa pagbabayad.

Ang mapanganib na hakbang ay ang pagpapadala sa substituted address. Maaaring may layunin ang isang user na magbayad sa tamang recipient, ngunit i-paste ang ibang destinasyon sa form ng pagbabayad. Ang redirection ay magkakaroon ng epekto kung ipapadala ng user ang pera sa destinasyong iyon.

Kaugnay na Pagbasa

Ang CryptoBandits malware ay nagpapahintulot sa mga kriminal na gamitin ang iyong USB drive para makapasok sa mga crypto wallet – babala ng Microsoft

Ang software na nagpapalit ng address ay maaari pang magtrabaho pagkatapos matigil ang komunikasyon ng Sality. Kaya kailangan pa rin ng mga user na may napagkumpirmang impeksyon na tanggalin ang malware mula sa kanilang mga device.

Ang Sality disruption noong Aug. 31, 2026 ay nag-block sa pagdadala ng bagong payload, habang ang naka-install na EggJagger ay maaaring palitan ang kopyadong address ng pagbabayad. Ipinapakita ng flow ang pagreroute ng pagbabayad kung ang user ay magpapadala sa substituted address, sumunod sa pagdetekta at pag-alis ng malware.

Nilalarawan ng CrowdStrike ang Sality bilang file infector: itinatapo nito sa mga executable file at kumakalat sa pamamagitan ng network shares, removable drives, at file sharing. Ang mga nasirang file ay isang окремang problema mula sa mga network connection na pinagdadaanan ng operasyon.

Ang pagkabigo ay nagbago sa mga listahan ng mga kakilala na ginagamit ng mga nasirang machine para makipag-ugnayan, na nag-iisolate sa kanila mula sa operator at nagpapakilala ng mga server na pinag-uugnayan ng tagapagtaguyod na kilala bilang sinkholes. Sabi ni CrowdStrike, wala nang makakatanggap ng mga utos para sa pag-download ng payload o direkta na pag-transfer ng masasamang file ang mga natirang bot. Tinanggal din ng mga kasosyo ang mga URL na naglalaman ng mga payload.

Para sa mga operator ng network, inirerekomenda ng CrowdStrike na suriin ang mga log ng network at telemetry ng device para sa UDP traffic patungo sa kanilang lighthouse address, 188.166.101[.]148. Sabi ng kumpanya, ang isang pagkakatugma ay nagpapakita ng Sality infection na nangangailangan ng pagpapabuti. Binibigyan din ng technical report nito ang mga YARA detection rules para sa pag-scan sa mga running process.

Kaugnay na Pagbasa

40 mapang-aabuso na Firefox add-ons ang tumarget sa mga crypto wallet, at 9 ang nagsimula bilang mga tool para sa skor ng sports

Sinabi ng Department of Justice na nagtatrabaho ang Shadowserver Foundation kasama ang mga provider ng internet at mga team ng pagtugon sa insidente sa kompyuter upang matukoy ang mga impeksyon at tulungan ang pagpapaalam sa mga naapektadong gumagamit at suportahan ang pagpapabuti.

Para sa mga gumagamit ng mga nasirang kompyuter, ang pagpapabuti ay tumutugon sa malware na maaari pa ring palitan ang kopyadong address ng pagbabayad. Ang pagpapahinto lamang ng botnet ay nananatiling nasa lugar ang lokal na banta.

Kaugnay na Pagbasa

Makita ang crypto scam bago mo i-click ang pagpapadala

Ang post Active crypto address “copy and paste attack” threatens users even after major malware cleanup cut off hackers ay una pong lumabas sa CryptoSlate.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.