Ang pagpaputol ng Sality botnet noong Agosto 31 ay nagpaputol sa kakayahan ng operator nito na maghatol ng bagong masamang software sa mga nasirang kompyuter, habang nananatiling aktibo ang malware na nasa mga aparato na iyon, ayon sa CrowdStrike's Sept. 1 report. Kailangan pa rin ng mga gumagamit ng mga nasirang machine na tanggalin ang naka-install na malware, kabilang ang isang kasangkapan na nagpapalit ng cryptocurrency addresses at maaaring magdirekta ng mga bayad.
Sinabi ng CrowdStrike na nagbigay-daan ang botnet sa pagpapalaganap ng payload sa higit sa 33,000 na nasirang machine sa buong mundo. Ang bilang na ito ay sumasaklaw sa mga nasiraang computer; ang bilang ng mga gumagamit na nawalan ng cryptocurrency ay hindi pa nakasaad.
Ipinahayag ng Department of Justice ang maraming bansang operasyon noong Sept. 1, 2026, pagkatapos ng aksyon noong araw na dati. Sinakop ng mga awtoridad ng Estados Unidos ang mga domain na kaugnay ng Sality, habang ang mga kasosyo sa Bulgaria, Hungary at Romania ay nag-act laban sa karagdagang mga domain.
Paano nagpapalakas ang panganib sa pagbabayad
Nakita ng CrowdStrike ang EggJagger bilang pangunahing payload ng Sality sa nakaraang walong taon. Ang kasangkapan ay nagmamasid sa clipboard para sa mga cryptocurrency address at nagpapalit ng mga address na nasa kontrol ng operator, kabilang ang pagkopya ng bitcoin o ethereum address para sa pagbabayad.
Ang mapanganib na hakbang ay ang pagpapadala sa substituted address. Maaaring may layunin ang isang user na magbayad sa tamang recipient, ngunit i-paste ang ibang destinasyon sa form ng pagbabayad. Ang redirection ay magkakaroon ng epekto kung ipapadala ng user ang pera sa destinasyong iyon.
Ang software na nagpapalit ng address ay maaari pang magtrabaho pagkatapos matigil ang komunikasyon ng Sality. Kaya kailangan pa rin ng mga user na may napagkumpirmang impeksyon na tanggalin ang malware mula sa kanilang mga device.
Nilalarawan ng CrowdStrike ang Sality bilang file infector: itinatapo nito sa mga executable file at kumakalat sa pamamagitan ng network shares, removable drives, at file sharing. Ang mga nasirang file ay isang окремang problema mula sa mga network connection na pinagdadaanan ng operasyon.
Ang pagkabigo ay nagbago sa mga listahan ng mga kakilala na ginagamit ng mga nasirang machine para makipag-ugnayan, na nag-iisolate sa kanila mula sa operator at nagpapakilala ng mga server na pinag-uugnayan ng tagapagtaguyod na kilala bilang sinkholes. Sabi ni CrowdStrike, wala nang makakatanggap ng mga utos para sa pag-download ng payload o direkta na pag-transfer ng masasamang file ang mga natirang bot. Tinanggal din ng mga kasosyo ang mga URL na naglalaman ng mga payload.
Para sa mga operator ng network, inirerekomenda ng CrowdStrike na suriin ang mga log ng network at telemetry ng device para sa UDP traffic patungo sa kanilang lighthouse address, 188.166.101[.]148. Sabi ng kumpanya, ang isang pagkakatugma ay nagpapakita ng Sality infection na nangangailangan ng pagpapabuti. Binibigyan din ng technical report nito ang mga YARA detection rules para sa pag-scan sa mga running process.
Sinabi ng Department of Justice na nagtatrabaho ang Shadowserver Foundation kasama ang mga provider ng internet at mga team ng pagtugon sa insidente sa kompyuter upang matukoy ang mga impeksyon at tulungan ang pagpapaalam sa mga naapektadong gumagamit at suportahan ang pagpapabuti.
Para sa mga gumagamit ng mga nasirang kompyuter, ang pagpapabuti ay tumutugon sa malware na maaari pa ring palitan ang kopyadong address ng pagbabayad. Ang pagpapahinto lamang ng botnet ay nananatiling nasa lugar ang lokal na banta.
Ang post Active crypto address “copy and paste attack” threatens users even after major malware cleanup cut off hackers ay una pong lumabas sa CryptoSlate.


