Kinuha ng US at EU ang Sality Botnet na nagtataas ng ethereum at bitcoin

icon币界网
I-share
AI summary iconSummary
Dinakip ng US Department of Justice at CrowdStrike, kasama ang suporta ng mga awtoridad sa pagpapatupad ng batas sa EU at Balkan, ang Sality botnet noong Setyembre 1, na tumutok sa kanyang papel sa pagkukubli ng Ethereum at Bitcoin. Ang botnet, na aktibo mula noong 2003, ay gumamit ng EggJagger payload upang palitan ang wallet addresses sa clipboard transactions, at nag-iiwan ng pera sa loob ng walong taon. Higit sa 15,000 na naiinfektadong device ay ikinulong sa buong mundo, at ang mga domain ay kinuha sa US at EU. Ang pagpapatalsik ay sumasalungat sa mga pagsisikap ng MiCA (EU Markets in Crypto-Assets Regulation) upang mapalakas ang mga crypto market. Ikinwento ng CrowdStrike na kumita ng hindi bababa sa $150,000 ang EggJagger para sa mga attacker, na pinakamataas ang halaga ng mga nakuha na assets sa $135,000 noong Enero 2025.
Inilathala ng CoinDesk:

Ipinahayag ng U.S. Department of Justice at ang cybersecurity company na CrowdStrike noong Setyembre 1 na kasama nila ang mga awtoridad sa pagpapatupad ng batas sa Bulgaria, Hungary, at Romania, ay nasira ang matagal nang aktibong Sality zombie network. Ang network na ito ay nagsasalaysay mula noong 2003 at sa loob ng huling walong taon ay pangunahing naglalathala ng bitcoin at ethereum sa pamamagitan ng pagbabago ng mga address ng encrypted wallet sa mga biktima’s computer.

Lumipas na ng apat na taon ang paggamit nito para sa pagpalit ng wallet address

Sinabi ng CrowdStrike na ang pangunahing load ng Sality sa mga nakaraang taon ay ang malisyoos na programa na EggJagger. Kapag ang user ay kumopya ng wallet address para sa pag-transfer, palitan ng programa ang address sa clipboard ng address na nasa kontrol ng attacker, na nagdudulot ng pagkawala ng pera.

Ipinagkakaloob ng kumpanya na dala ng isa lamang na EggJagger ang kaukulang 12.1 milyong ruble, o halos $150,000, sa mga tagapamahala. Bago pa ito, ginamit na rin ang Sality para sa pagkukunan ng mga kredensyal ng account, pagpapadala ng spam, pagbibigay ng proxy services, at pagpapalabas ng mga serbisyo ng denial-of-service.

Hindi ginamit na posisyon ay tumataas sa halagang $1.35 milyon

Sinabi ng CrowdStrike na ang karamihan sa mga nakuha na cryptocurrency ay hindi agad nabenta. Habang tumataas ang presyo ng mga coin, ang hindi ginamit na posisyon ay umabot sa nominal na halagang humigit-kumulang 147 milyon rubles, o humigit-kumulang $1.35 milyon noong Enero 2025.

Ibig sabihin nito, ang mga attacker ay nakakuha ng mas mataas na paper profit kaysa sa orihinal na halaga ng mga akit na nasakop. Binanggit din ng ulat na kung isasalin sa purchasing power ng mga pangunahing lungsod sa Kanluran, ang pinakamataas na halaga ng mga aset na ito ay katumbas ng halos $4 milyon.

Sinaunang pagpapahinga ng mga kagamitan sa maraming bansa

Ang Sality ay maaaring magpatuloy nang maraming taon, at isang mahalagang dahilan ay ang kawalan ng iisang sentral na server. Ang mga naiinfektadong device ay direktang nakikipag-ugnayan sa isa't isa, at ang masamang programa ay nakakapit sa mga executable file upang patuloy na makapagpalaganap sa pamamagitan ng network sharing at mga mobile storage device.

Gayon, ang point-to-point na istruktura ay naging daan para sa mga ahensya ng pagpapatupad ng batas at mga tim ng seguridad na mabuo. Sinabi ng CrowdStrike na ang mga node ng Sality ay halos hindi nagpapatotoo sa identity ng mga bagong kagamitan na sumasali. Ginamit ng kanilang tim ang pagkakataong ito upang alisin ang mga legal na node mula sa listahan ng address ng mga nasugatan na kagamitan, at isulat ang mga address ng kanilang sariling kontroladong sinkhole server, na nagresulta sa pag-isolate ng higit sa 15,000 na machine sa buong mundo.

Ang U.S. Department of Justice, ang FBI, at ang Defense Criminal Investigative Service ay nagsagawa ng pagse-seizure ng mga domain na kaugnay ng Sality sa Estados Unidos, habang ang pulisya sa Bulgaria, Hungary, at Romania ay nagsagawa rin ng mga aksyon sa pag-offline sa Europa. Ang Shadowserver Foundation ay nagtatrabaho kasama ang mga provider ng internet upang abiso ang mga biktima.

Karagdagang impormasyon: Binanggit din ni CrowdStrike na ang mga tagapagpaganap na kilala bilang SALTY SPIDER ay gumamit ng network attack na ito upang serbisyuhin ang Russian cryptocurrency exchange na AvanChange noong Setyembre 2023. Ang ilang mga nasirang device ay pinadala na sa sinkhole server na pinag-uupahan ni CrowdStrike, ngunit ang malware sa mga machine ay kailangan pa ring tanggalin ng user nang manu-manu.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.