
Ang pagsasagawa ng mga awtoridad sa pagpapatupad ng batas ng US, sa pakikipagtulungan sa kompanya ng cybersecurity na CrowdStrike at mga kaibigan sa internasyonal, ay nagpahayag ng isang operasyon na tumutok sa ecosystem ng Sality malware—isang chuweyn ng pagkakasakit na sinasabing ginamit nang higit sa dalawampung taon upang makuha ang cryptocurrency at isagawa ang mga cyberattack.
Sa isang pagpapahayag noong Martes, ang US Department of Justice (DOJ) ay nagsabi na pinigil nito ang Sality botnet at kaugnay na malware sa isang internasyonal na pagsisikap na kasali ang mga opisyales mula sa Bulgaria, Hungary, at Romania, pati na rin ang mga private-sector na kasosyo tulad ng CrowdStrike at ang Shadowserver Foundation. Ikinonekta ng DOJ ang Sality sa matagal nang aktibidad ng kompromiso na nagsimula noong 2003, kabilang ang pag-install ng malware sa mga apektadong device.
Mga pangunahing natutunan
- Sinabi ng DOJ na pinigilan ang Sality botnet at infrastruktura ng malware sa pamamagitan ng isang koordinadong international na pagpapalabas.
- Ibinigay ng CrowdStrike na ginamit ang clipboard-based na “clipjacking” upang palitan ang mga cryptocurrency address na may mga address na kontrolado ng mga attacker.
- Ayon sa CrowdStrike, ang mga entidad sa likod ng Sality ay nakuha ang kahit na 12.1 milyong rubles (tungkol sa $150,000) sa nakalipas na walong taon.
- Ipinaliwanag ng mga awtoridad ang isang peer-to-peer botnet na binubuo ng halos 15,000 na nasirang mga computer na periodicong tinitiyak kung ang mga target ay online.
- Sa panahon ng operasyon, sinasabing nawala ang kakayahan ng mga operator ng Sality na makipag-ugnayan sa mga nasirang makina.
Bakit mahalaga ang clipboard hijacking para sa seguridad ng crypto
Ang pinakamalaking detalye sa pagrereport ay kung paano nagawa ang pagkakawala. Sabi ni CrowdStrike, sa nakaraang walong taon, ginamit ng mga operator ang EggJagger, isang clipjacking tool na nagmomonitor sa clipboard ng biktima para sa mga wallet address ng cryptocurrency at pagkatapos ay palitan nang tahimik ang mga ito sa mga address na kontrolado ng attacker.
Sa praktikal na termino, ang mekanismo ay nagtutarget sa karaniwang pag-uugali ng user: pag-kopya at pag-paste ng wallet address habang nagpapadala ng pera. Ayon sa CrowdStrike, kapag kinopya ng biktima ang Bitcoin o Ethereum address upang matapos ang pagbabayad, ang pera ay diretsahan sa substituted address.
Ang uri ng pag-atake na ito ay lalo na nakakasira dahil hindi nito kailangan ang biktima na mag-sign ng masasamang transaksyon o makipag-ugnayan sa isang pekeng website sa sandaling iyon. Sa halip, ito ay nagpapabaya sa paggalaw ng transaksyon sa punto ng pagpasok ng address—ibig sabihin, ang mga gumagamit na nakasalalay sa clipboard copy/paste ay maaaring itago kahit na hindi sila kilalang nakikipag-ugnayan sa mga prompt ng malware o phishing pages.
Sakop at ipinahayag na epekto ng operasyon ng Sality
Sa kanyang ulat tungkol sa pagpapatalsik, sinabi ng CrowdStrike na ang pagkakagamit ng clipjacking ay nagbigay-daan sa pagkakawala ng hindi bababa sa 12.1 milyong rubles, o halos $150,000 sa cryptocurrency, sa panahon na itinampok nito. Binigyang-diin din ng kumpanya na ang mga aking ari-arian ay nanatiling “hindi nagamit,” ibig sabihin ang mga nasasakop na digital na pondo ay hindi nagamit o hindi napalitan mula sa mga destinasyon na kaugnay ng attacker sa obserbado na panahon.
Ipinagtapat pa nito na ang halaga ng mga “hindi nagagamit” na ari-arian ay umabot sa pinakamataas na punto sa halos $1.5 milyon noong Enero 2025, na nagbibigay ng ideya kung gaano kahalaga ang mga nakaipon na kita maaaring maging kapag nagsisimula na ang mga proseso ng operasyonal na pagkakakulong.
Habang ang ipinahayag na halaga ng pagkakawala at pinakamataas na halaga ay naglalarawan lamang sa kung ano ang nakita ng CrowdStrike sa kanyang pag-aaral, tumutulong ito na ipaliwanag kung bakit mahalaga ang pagpapahinto sa mga channel ng komunikasyon ng botnet: kung hindi kayang kontrolin o panatilihin ng mga operator ang mga impeksyon nang maayos, bumababa ang kanilang kakayahang i-trigger ang pagpapalit ng address at kumalap ng pera.
Paano gumana ang botnet—at ano ang pagbabago ng pagkakasira
Nilalarawan ng mga opisyales ng US at ng CrowdStrike ang Sality bilang isang peer-to-peer botnet. Ayon sa kumpanya, halos 15,000 na nasirang kompyuter ang bahagi ng network na ito, na nag-check kung ang mga sistema ay online tuwing 40 minuto. Tulong ng periodic na konektibidad na ito upang siguraduhing maaari ng mga tagapag-utos ng malware na panatilihin ang pagmamasid sa estado ng pagkaka-infected at, kapag posible, patuloy ang mga masasamang gawain.
Pagkatapos ng mga pagsisikap ng mga awtoridad, sinabi ni CrowdStrike na “nawala ng kakayahan ng mga kriminal na makipag-ugnayan sa mga nasirang makina.” Sa mga operasyon ng botnet, ang pagkawala na ito ay madalas na desisibo: kahit pa man ang mga nasirang device ay mananatili nang pansamantala, ang pag-alis ng mga komunikasyon sa command-and-control ay nagbabawas sa kakayahan ng malware na mag-coordinate, mag-update, at mag-execute ng kanyang pinakamalaking kita.
Ang pahayag ng DOJ ay isinalarawan ang pagpapahinto bilang bahagi ng mas malawak na pagpapahinto sa Sality malware at ang botnet infrastructure na kaugnay nito, hindi lamang ang pag-alis ng mga indibidwal na impeksyon. Para sa mga user ng crypto, ang pangunahing aral ay na ang mga kampanyang ito ay maaaring magpatuloy sa mahabang panahon—sinabi ng DOJ na si Sality ang responsable sa pag-install ng malware sa mga nasirang device mula noong 2003—kaya mahalaga ang mga aksyon sa pagpapatupad at teknikal na pagpapahinto upang maliit ang operasyonal na surface ng mga attacker.
Ano ang dapat panatagin ng mga investor at gumagamit sa susunod
Nagpapakita ang pagtatanggal na ito kung paano patuloy na pinagsasama ng mga kampanya ng pagkukulang sa cryptocurrency ang pagpapalaganap ng malware kasama ang mga pag-atake sa tao tulad ng paghuhuli ng clipboard. Dapat isaalang-alang ng mga gumagamit ang pagpapalit ng address batay sa clipboard bilang tunay na banta—lalo na kapag nagpapadala ng Bitcoin o Ethereum na pera—at dapat isaisip ang pagpapatotoo sa address ng tagatanggap gamit ang mga paraan labas sa channel (halimbawa, pagsusuri sa nakapaste na address kumpara sa isang tiwalaang pinagkukunan o paggamit ng mga hakbang ng pagpapatotoo sa software ng wallet).
Tungo sa hinaharap, ang bukas na tanong ay kung paano mag-aadapt ang mga attacker kung ang kanilang kakayahang makipag-ugnayan sa mga nasirang machine ay limitado. Dapat subaybayan ng mga mambabasa ang mga susunod na bersyon ng malware, mga bagong tool para sa pag-hijack ng clipboard, o mas malawak na pagbabago sa paraan kung paano panatilihin ng mga kriminal ang kanilang pag-access sa mga device ng biktima habang ang pagkabigo ng Sality infrastructure ay nagdudulot ng epekto sa mga krimen na operasyon.
Ipinaglaban ng mga opisyales ng US ang malware na nagtataksil sa cryptocurrency kasama ang CrowdStrike, ayon sa US Officials Coordinate With CrowdStrike to Counter Crypto Theft Malware sa Crypto Breaking News – ang inyong pinagkakatiwalaang pinagkukunan ng balita tungkol sa cryptocurrency, balita tungkol sa bitcoin, at mga update sa blockchain.
