Ipinahayag ng U.S. Department of Justice at ang cybersecurity company na CrowdStrike noong Setyembre 1 na kasama nila ang mga awtoridad sa pagpapatupad ng batas sa Bulgaria, Hungary, at Romania, ay nasira ang matagal nang aktibong Sality zombie network. Ang network na ito ay nagsasalaysay mula noong 2003 at sa loob ng huling walong taon ay pangunahing naglalathala ng bitcoin at ethereum sa pamamagitan ng pagbabago ng mga address ng encrypted wallet sa mga biktima’s computer.
Lumipas na ng apat na taon ang paggamit nito para sa pagpalit ng wallet address
Sinabi ng CrowdStrike na ang pangunahing load ng Sality sa mga nakaraang taon ay ang malisyoos na programa na EggJagger. Kapag ang user ay kumopya ng wallet address para sa pag-transfer, palitan ng programa ang address sa clipboard ng address na nasa kontrol ng attacker, na nagdudulot ng pagkawala ng pera.
Ipinagkakaloob ng kumpanya na dala ng isa lamang na EggJagger ang kaukulang 12.1 milyong ruble, o halos $150,000, sa mga tagapamahala. Bago pa ito, ginamit na rin ang Sality para sa pagkukunan ng mga kredensyal ng account, pagpapadala ng spam, pagbibigay ng proxy services, at pagpapalabas ng mga serbisyo ng denial-of-service.
Hindi ginamit na posisyon ay tumataas sa halagang $1.35 milyon
Sinabi ng CrowdStrike na ang karamihan sa mga nakuha na cryptocurrency ay hindi agad nabenta. Habang tumataas ang presyo ng mga coin, ang hindi ginamit na posisyon ay umabot sa nominal na halagang humigit-kumulang 147 milyon rubles, o humigit-kumulang $1.35 milyon noong Enero 2025.
Ibig sabihin nito, ang mga attacker ay nakakuha ng mas mataas na paper profit kaysa sa orihinal na halaga ng mga akit na nasakop. Binanggit din ng ulat na kung isasalin sa purchasing power ng mga pangunahing lungsod sa Kanluran, ang pinakamataas na halaga ng mga aset na ito ay katumbas ng halos $4 milyon.
Sinaunang pagpapahinga ng mga kagamitan sa maraming bansa
Ang Sality ay maaaring magpatuloy nang maraming taon, at isang mahalagang dahilan ay ang kawalan ng iisang sentral na server. Ang mga naiinfektadong device ay direktang nakikipag-ugnayan sa isa't isa, at ang masamang programa ay nakakapit sa mga executable file upang patuloy na makapagpalaganap sa pamamagitan ng network sharing at mga mobile storage device.
Gayon, ang point-to-point na istruktura ay naging daan para sa mga ahensya ng pagpapatupad ng batas at mga tim ng seguridad na mabuo. Sinabi ng CrowdStrike na ang mga node ng Sality ay halos hindi nagpapatotoo sa identity ng mga bagong kagamitan na sumasali. Ginamit ng kanilang tim ang pagkakataong ito upang alisin ang mga legal na node mula sa listahan ng address ng mga nasugatan na kagamitan, at isulat ang mga address ng kanilang sariling kontroladong sinkhole server, na nagresulta sa pag-isolate ng higit sa 15,000 na machine sa buong mundo.
Ang U.S. Department of Justice, ang FBI, at ang Defense Criminal Investigative Service ay nagsagawa ng pagse-seizure ng mga domain na kaugnay ng Sality sa Estados Unidos, habang ang pulisya sa Bulgaria, Hungary, at Romania ay nagsagawa rin ng mga aksyon sa pag-offline sa Europa. Ang Shadowserver Foundation ay nagtatrabaho kasama ang mga provider ng internet upang abiso ang mga biktima.
Karagdagang impormasyon: Binanggit din ni CrowdStrike na ang mga tagapagpaganap na kilala bilang SALTY SPIDER ay gumamit ng network attack na ito upang serbisyuhin ang Russian cryptocurrency exchange na AvanChange noong Setyembre 2023. Ang ilang mga nasirang device ay pinadala na sa sinkhole server na pinag-uupahan ni CrowdStrike, ngunit ang malware sa mga machine ay kailangan pa ring tanggalin ng user nang manu-manu.


