Serangan 'Salin dan Tempel' pada Alamat Kripto Masih Aktif Setelah Gangguan Botnet Sality

iconCryptoSlate
Bagikan
AI summary iconRingkasan
Laporan berita on-chain menyatakan bahwa gangguan terhadap botnet Sality pada 31 Agustus 2026 menghentikan distribusi malware baru, tetapi tidak menghapus ancaman yang sudah ada. Lebih dari 33.000 perangkat masih terinfeksi oleh EggJagger, sebuah payload yang menukar alamat kripto dan mengalihkan pembayaran. Berita mata uang kripto menyoroti risiko yang terus berlanjut, karena pengguna harus menghapus malware secara manual. Operator botnet tidak lagi dapat mendorong pembaruan, tetapi ancaman lokal tetap ada.

Gangguan pada botnet Sality pada 31 Agustus memutus kemampuan operatornya untuk mengirimkan perangkat lunak berbahaya baru ke komputer yang terinfeksi, sementara malware yang sudah ada di perangkat tersebut tetap aktif, menurut CrowdStrike's Sept. 1 report. Pengguna mesin yang terinfeksi masih perlu menghapus malware yang terpasang, termasuk alat yang menukar alamat mata uang kripto dan dapat mengalihkan pembayaran.

CrowdStrike mengatakan botnet tersebut memungkinkan distribusi payload ke lebih dari 33.000 mesin yang terinfeksi di seluruh dunia. Angka tersebut mengukur komputer yang dikompromikan; jumlah pengguna yang kehilangan mata uang kripto tetap tidak ditentukan.

Departemen Kehakiman mengumumkan operasi multinasional pada 1 September 2026, menyusul tindakan pada hari sebelumnya. Otoritas AS menyita domain-domain yang terkait Sality, sementara mitra di Bulgaria, Hongaria, dan Rumania bertindak terhadap domain-domain tambahan.

Bagaimana risiko pembayaran bertahan

CrowdStrike mengidentifikasi EggJagger sebagai payload utama Sality selama delapan tahun terakhir. Alat ini memantau clipboard untuk mencari alamat mata uang kripto dan menggantinya dengan alamat yang dikendalikan oleh operator, termasuk ketika seseorang menyalin alamat bitcoin atau ethereum untuk pembayaran.

Langkah berbahaya adalah mengirim ke alamat yang diganti. Pengguna bisa bermaksud membayar penerima yang benar namun menempelkan tujuan yang berbeda ke dalam formulir pembayaran. Redireksi akan berlaku jika pengguna mengirim dana ke tujuan tersebut.

Bacaan Terkait

Malware CryptoBandits memungkinkan penjahat menggunakan drive USB Anda untuk mengakses dompet kripto – Microsoft memperingatkan

Perangkat lunak pertukaran alamat yang sudah terinstal di komputer dapat terus beroperasi setelah komunikasi Sality diputus. Pengguna dengan infeksi yang dikonfirmasi karena itu masih perlu menghapus malware dari perangkat mereka.

Gangguan Sality pada 31 Agustus 2026 memblokir pengiriman payload baru, sementara EggJagger yang terinstal dapat mengganti alamat pembayaran yang disalin. Alur ini menunjukkan pengalihan pembayaran jika pengguna mengirim ke alamat yang diganti, diikuti oleh deteksi dan penghapusan malware.

CrowdStrike menggambarkan Sality sebagai file infector: ia menempel pada file eksekusi dan menyebar melalui berbagi jaringan, drive yang dapat dilepas, dan berbagi file. File-file yang terinfeksi merupakan masalah terpisah dari koneksi jaringan yang terganggu oleh operasi tersebut.

Gangguan tersebut mengubah daftar rekan-rekan yang digunakan mesin yang terinfeksi untuk berkomunikasi, mengisolasinya dari operator dan memasukkan server yang dikendalikan oleh penahan yang dikenal sebagai sinkhole. CrowdStrike mengatakan bot yang terisolasi tidak lagi dapat menerima instruksi unduhan payload atau transfer langsung file berbahaya. Mitra juga menurunkan URL yang menyimpan payload.

Untuk operator jaringan, CrowdStrike merekomendasikan untuk memeriksa log jaringan dan telemetri perangkat untuk lalu lintas UDP ke alamat lighthouse-nya, 188.166.101[.]148. Perusahaan mengatakan bahwa kecocokan menandakan infeksi Sality yang memerlukan perbaikan. Laporan teknisnya juga menyediakan aturan deteksi YARA untuk memindai proses yang sedang berjalan.

Bacaan Terkait

40 ekstensi Firefox jahat menargetkan dompet kripto, dan 9 di antaranya awalnya berupa alat skor olahraga

Departemen Kehakiman mengatakan Shadowserver Foundation bekerja sama dengan penyedia layanan internet dan tim respons insiden keamanan komputer untuk mengidentifikasi infeksi dan membantu memberi tahu pengguna yang terdampak serta mendukung perbaikan.

Untuk pengguna komputer yang terinfeksi, perbaikan menangani malware yang masih dapat mengganti alamat pembayaran yang disalin. Gangguan terhadap botnet saja tidak menghilangkan ancaman lokal tersebut.

Bacaan Terkait

Kenali penipuan kripto sebelum Anda mengirim

Pos Alamat crypto aktif “serangan salin dan tempel” mengancam pengguna bahkan setelah pembersihan malware besar-besaran memutus akses peretas pertama kali muncul di CryptoSlate.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.