अगस्त 31 को Sality बॉटनेट के विघटन से इसके संचालक की संक्रमित कंप्यूटरों पर नए दुष्ट सॉफ्टवेयर पहुंचाने की क्षमता बंद हो गई, जबकि उन उपकरणों पर पहले से मौजूद मैलवेयर सक्रिय बना रहा, जैसा कि CrowdStrike की सितंबर 1 की रिपोर्ट में बताया गया है। संक्रमित मशीनों के उपयोगकर्ताओं को अभी भी स्थापित मैलवेयर, जिसमें क्रिप्टोकरेंसी पते बदलने वाला एक टूल शामिल है और भुगतान को पुनः निर्देशित कर सकता है, हटाने की आवश्यकता है।
क्राउडस्ट्राइक ने कहा कि बॉटनेट ने दुनिया भर के 33,000 से अधिक संक्रमित मशीनों पर पेलोड वितरित किया। यह संख्या संक्रमित कंप्यूटरों को मापती है; क्रिप्टोकरेंसी खोने वाले उपयोगकर्ताओं की संख्या अनुपलब्ध है।
न्याय विभाग ने 1 सितंबर, 2026 को पिछले दिन की कार्रवाई के बाद बहुराष्ट्रीय अभियान की घोषणा की। अमेरिकी प्राधिकरणों ने Sality से जुड़े डोमेन सीज किए, जबकि बुल्गारिया, हंगरी और रोमानिया के साझेदारों ने अतिरिक्त डोमेन के खिलाफ कार्रवाई की।
भुगतान जोखिम कैसे बना रहता है
CrowdStrike ने पिछले आठ वर्षों में EggJagger को Sality का प्राथमिक पेलोड पहचाना। यह टूल क्रिप्टोकरेंसी पतों के लिए क्लिपबोर्ड को देखता है और ऑपरेटर द्वारा नियंत्रित पतों से प्रतिस्थापित कर देता है, जिसमें कोई भी भुगतान के लिए बिटकॉइन या ईथेरियम पता कॉपी करे उस समय भी शामिल है।
खतरनाक कदम बदले गए पते पर भेजना है। एक उपयोगकर्ता सही प्राप्तकर्ता को भुगतान करने का इरादा रख सकता है, लेकिन भुगतान फॉर्म में एक अलग गंतव्य को पेस्ट कर सकता है। पुनः निर्देशित करना तभी प्रभावी होता है जब उपयोगकर्ता उस गंतव्य पर धन भेजता है।
एक कंप्यूटर पर पहले से स्थापित एड्रेस-स्वैपिंग सॉफ्टवेयर Sality के संचार कट जाने के बाद भी काम करता रह सकता है। इसलिए पुष्टि किए गए संक्रमण वाले उपयोगकर्ताओं को अभी भी अपने उपकरणों से मैलवेयर हटाने की आवश्यकता है।
CrowdStrike Sality को फाइल इन्फेक्टर के रूप में वर्णित करता है: यह निष्पादन योग्य फाइलों से जुड़ता है और नेटवर्क शेयर्स, रिमूवेबल ड्राइव्स और फाइल शेयरिंग के माध्यम से फैलता है। उन संक्रमित फाइलों की समस्या ऑपरेशन द्वारा बाधित नेटवर्क कनेक्शन्स से अलग है।
विघटन ने संक्रमित मशीनों द्वारा संचार के लिए उपयोग किए जाने वाले पीयर्स की सूचियाँ बदल दीं, जिससे उन्हें ऑपरेटर से अलग कर दिया गया और सिंकहोल्स के नाम से जाने जाने वाले डिफेंडर-नियंत्रित सर्वर्स को शामिल कर दिया गया। क्राउडस्ट्राइक ने कहा कि अलग किए गए बॉट्स अब पेलोड डाउनलोड के निर्देश या दुष्ट फ़ाइलों के प्रत्यक्ष ट्रांसफ़र प्राप्त नहीं कर सकते। साझेदारों ने पेलोड होस्ट करने वाले URL को भी हटा दिया।
नेटवर्क ऑपरेटर्स के लिए, CrowdStrike अपने लाइटहाउस पते, 188.166.101[.]148 के लिए UDP ट्रैफिक के लिए नेटवर्क लॉग और डिवाइस टेलीमेट्री की जांच करने की सिफारिश करता है। कंपनी का कहना है कि मिलान का अर्थ है कि Sality संक्रमण है, जिसकी ठीक करने की आवश्यकता है। इसकी तकनीकी रिपोर्ट में चल रही प्रक्रियाओं को स्कैन करने के लिए YARA पता लगाने के नियम भी दिए गए हैं।
न्याय विभाग ने कहा कि शैडोसर्वर फाउंडेशन इंटरनेट सेवा प्रदाताओं और कंप्यूटर सुरक्षा घटना प्रतिक्रिया टीमों के साथ काम कर रही है ताकि संक्रमण की पहचान की जा सके और प्रभावित उपयोगकर्ताओं को सूचित करने और उपचार में सहायता प्रदान की जा सके।
संक्रमित कंप्यूटरों के उपयोगकर्ताओं के लिए, उपचार उस मैलवेयर को संबोधित करता है जो अभी भी प्रतिलिपि किए गए भुगतान पते को बदल सकता है। बॉटनेट के विघटन से अकेले यह स्थानीय खतरा बना रहता है।
पोस्ट एक्टिव क्रिप्टो एड्रेस “कॉपी और पेस्ट अटैक” मुख्य मैलवेयर क्लीनअप के बावजूद यूजर्स को खतरे में डाल रही है सबसे पहले CryptoSlate पर दिखाई दी।


