अमेरिकी न्याय विभाग और साइबर सुरक्षा कंपनी CrowdStrike ने 1 सितंबर को घोषणा की कि उन्होंने बुल्गारिया, हंगरी और रोमानिया के कानून प्रवर्तन एजेंसियों के साथ मिलकर लंबे समय से सक्रिय Sality बॉटनेट को नष्ट कर दिया है। यह नेटवर्क 2003 से प्रसारित हो रहा है और पिछले आठ वर्षों में मुख्य रूप से पीड़ित कंप्यूटरों में क्रिप्टो वॉलेट पते बदलकर बिटकॉइन और ईथरियम की चोरी करता रहा है।
पिछले आठ वर्षों में मुख्य रूप से वॉलेट पते को बदलने के लिए उपयोग किया गया
CrowdStrike के अनुसार, सालिटी का पिछले कुछ वर्षों का मुख्य लोड EggJagger नामक दुर्भावनापूर्ण प्रोग्राम है। जब उपयोगकर्ता भुगतान के लिए अपने वॉलेट पते को कॉपी करते हैं, तो यह प्रोग्राम क्लिपबोर्ड पर उपलब्ध पते को हमलावर द्वारा नियंत्रित पते से बदल देता है, जिससे धन चोरी हो जाता है।
कंपनी का अनुमान है कि केवल EggJagger से ही ऑपरेटरों को कम से कम 12.1 मिलियन रूबल, लगभग 150,000 डॉलर की आय हुई। इससे पहले, Sality का उपयोग अकाउंट क्रेडेंशियल्स चुराने, स्पैम भेजने, प्रॉक्सी सेवाएं प्रदान करने और डिनायल ऑफ सर्विस हमलों को शुरू करने के लिए किया जाता था।
अप्रयुक्त पोजीशन 135 डॉलर तक पहुंच गई
CrowdStrike के अनुसार, हमलावरों द्वारा चोरी की गई अधिकांश क्रिप्टो संपत्ति को तुरंत बेचा नहीं गया। चलन बढ़ने के साथ, इस अप्रयुक्त होल्डिंग का नाममात्र मूल्य 2025 जनवरी में लगभग 1.47 करोड़ रूबल, यानी लगभग 135 लाख अमेरिकी डॉलर तक पहुँच गया।
इसका अर्थ है कि हमलावर ने चोरी किए गए संपत्ति को लंबे समय तक रखकर प्रारंभिक चोरी की राशि से अधिक का अनुमानित लाभ प्राप्त किया। रिपोर्ट में यह भी उल्लेख किया गया है कि यदि पश्चिमी प्रमुख शहरों की क्रय शक्ति के आधार पर आकलन किया जाए, तो इस संपत्ति का शीर्ष मूल्य लगभग 400 डॉलर के बराबर है।
कई देशों द्वारा संबंधित बुनियादी ढांचे पर एक साथ कार्रवाई की गई
Sality कई वर्षों तक चलने का एक महत्वपूर्ण कारण यह है कि इसमें कोई एकल केंद्रीय सर्वर नहीं है। संक्रमित उपकरण परस्पर सीधे संचार करते हैं, और दुर्भावनापूर्ण प्रोग्राम निष्पादन योग्य फ़ाइलों पर लग जाता है, जिससे यह नेटवर्क शेयरिंग और मोबाइल स्टोरेज उपकरणों के माध्यम से फैलता रहता है।
हालांकि, यह पी2पी संरचना कानून प्रवर्तन और सुरक्षा टीमों के लिए एक प्रवेश बिंदु बन गई। क्राउडस्ट्राइक के अनुसार, सैलिटी के नोड्स लगभग कभी नए डिवाइस की पहचान की पुष्टि नहीं करते। उनकी टीम ने इसका फायदा उठाकर संक्रमित डिवाइस की पते की सूची से कानूनी नोड्स हटा दिए, और फिर अपने नियंत्रण में एक सिंकहोल सर्वर का पता जोड़ दिया, जिससे वैश्विक स्तर पर 15,000 से अधिक मशीनों को अलग कर दिया गया।
अमेरिकी न्याय विभाग, एफबीआई और रक्षा अपराधी जांच ब्यूरो ने सैलिटी से संबंधित डोमेन को संयुक्त राज्य अमेरिका में जब्त कर लिया है, जबकि बुल्गारिया, हंगरी और रोमानिया की पुलिस ने यूरोप में ऑफलाइन अभियान शुरू किए हैं। शैडोसर्वर फाउंडेशन इंटरनेट सेवा प्रदाताओं के साथ मिलकर पीड़ितों को सूचित कर रहा है।
अतिरिक्त जानकारी: क्राउडस्ट्राइक ने यह भी बताया कि SALTY SPIDER नामक ऑपरेटर ने सितंबर 2023 में इस नेटवर्क आक्रमण का उपयोग रूसी क्रिप्टो एक्सचेंज AvanChange पर किया था। वर्तमान में कुछ संक्रमित उपकरणों को क्राउडस्ट्राइक के नियंत्रित सिंकहोल सर्वर की ओर रीडायरेक्ट किया गया है, लेकिन मशीनों पर मैलवेयर को हटाने के लिए उपयोगकर्ता को हस्तमित करना होगा।


