
Penegak hukum federal AS mengatakan telah membantu menggagalkan operasi kejahatan siber jangka panjang yang terkait dengan pencurian mata uang kripto, bekerja sama dengan mitra internasional dan para ahli keamanan siber sektor swasta. Departemen Kehakiman mengumumkan bahwa malware Sality dan infrastruktur botnet-nya menjadi sasaran dalam upaya yang mencakup beberapa negara.
Menurut Departemen Kehakiman AS, operasi tersebut melibatkan otoritas Bulgaria, Hongaria, dan Rumania, serta mitra termasuk CrowdStrike dan Shadowserver Foundation. Departemen tersebut menyatakan Sality digunakan untuk mengompromikan perangkat dan memfasilitasi pencurian aset digital, dengan aktivitas yang dapat dilacak kembali ke tahun 2003.
Poin-poin utama
- Departemen Kehakiman AS mengatakan telah mengganggu botnet Sality dan malware terkait dalam upaya penindakan internasional.
- CrowdStrike mengaitkan skema tersebut dengan perilaku clipjacking yang menargetkan alamat dompet mata uang kripto yang disalin ke clipboard.
- Pejabat AS dan CrowdStrike menggambarkan botnet peer-to-peer sekitar 15.000 komputer yang terinfeksi memeriksa koneksi setiap 40 menit.
- CrowdStrike melaporkan setidaknya 12,1 juta rubel (sekitar $150.000) dicuri selama periode delapan tahun yang terkait dengan aset digital yang "tidak pernah dihabiskan", dengan nilai puncak sekitar Januari 2025.
Apa yang dikatakan Departemen Kehakiman menjadi target
Dalam pemberitahuan pada hari Selasa, Departemen Kehakiman AS menyatakan bahwa mereka telah “mengganggu botnet dan malware Sality” melalui operasi internasional yang terkoordinasi. Pengumuman departemen tersebut menyebut lembaga pemerintah di Bulgaria, Hongaria, dan Rumania, sekaligus menyebut dukungan dari sektor swasta oleh CrowdStrike dan Shadowserver Foundation.
Pejabat mengatakan malware Sality bertanggung jawab atas pemasangan kode berbahaya pada sistem yang tercompromi. Mereka menghubungkan aktivitas tersebut dengan pencurian mata uang kripto dan serangan siber yang lebih luas. Meskipun pengumuman tersebut menyajikan tindakan ini sebagai gangguan daripada eliminasi total, pesannya jelas: penindakan tersebut mengganggu kemampuan malware untuk berkoordinasi dengan mesin-mesin yang terinfeksi.
Pengumuman tersebut juga menekankan mengapa botnet tetap menjadi vektor ancaman utama bagi sektor kripto. Operator malware dapat menggunakan endpoint yang telah dikompromikan untuk memanipulasi pengguna dan memindahkan aset yang dicuri, mengubah operasi dompet biasa—seperti copy-and-paste—menjadi momen kerentanan.
Mekanisme clipjacking di balik pencurian kripto
CrowdStrike memberikan detail teknis tentang bagaimana pelaku di balik Sality diduga mengumpulkan pembayaran mata uang kripto. Dalam sebuah posting yang menjelaskan operasi tersebut, perusahaan mengatakan para penjahat menggunakan EggJagger, yang digambarkan sebagai "alat clipjacking" yang memantau clipboard perangkat untuk mencari alamat dompet mata uang kripto.
Metode ini dirancang agar sulit terdeteksi oleh korban. Ketika pengguna menyalin alamat Bitcoin atau Ethereum untuk mengirim dana, CrowdStrike mengatakan malware dapat secara diam-diam mengganti alamat tersebut dengan alamat yang dikendalikan oleh penyerang. Dalam penjelasannya, CrowdStrike mengatakan bahwa “dana dialihkan” ketika korban menempelkan alamat tujuan yang telah diubah ke dalam pembayaran.
Ini penting bagi investor dan pengguna karena menyoroti kelas risiko terkait dompet yang terus ada: serangan tidak selalu memerlukan pengguna untuk menginstal perangkat lunak yang jelas-jelas jahat. Sebaliknya, mereka dapat mengompromikan perilaku perangkat normal dan secara diam-diam mengalihkan transaksi.
Skala dan detail operasional yang dijelaskan oleh CrowdStrike
CrowdStrike mengatakan bahwa dalam delapan tahun sebelum gangguan tersebut, operator di balik Sality menggunakan EggJagger untuk mencuri setidaknya 12,1 juta rubel—sekitar $150.000 dalam mata uang kripto—dengan mengalihkan alamat dompet yang disalin. Perusahaan juga melaporkan bahwa nilai aset digital yang "tidak pernah dihabiskan" mencapai puncaknya sekitar $1,5 juta pada Januari 2025.
Pejabat dan CrowdStrike menggambarkan arsitektur jaringan yang dibangun di sekitar komunikasi peer-to-peer. Dalam akun mereka, sekitar 15.000 komputer yang terinfeksi membentuk botnet yang akan memeriksa apakah sistem online setiap 40 menit. Kadar operasionalnya patut diperhatikan: pola komunikasi berkala semacam ini sering membantu penyerang mempertahankan kendali sambil menjaga lalu lintas command-and-control tetap terkelola.
Sebagai hasil dari upaya otoritas, CrowdStrike dan pejabat AS mengatakan para penjahat “kehilangan kemampuan untuk berkomunikasi dengan mesin yang terinfeksi.” Perubahan ini merupakan hasil praktis dari penutupan: bahkan jika beberapa malware tetap ada di endpoint, kapasitas penyerang untuk mengoordinasikan, memperbarui taktik, atau mengelola pencurian otomatis dapat berkurang secara signifikan.
Mengapa penarikan ini signifikan untuk keamanan kripto
Ekosistem kriminal yang dibangun di sekitar manipulasi clipboard mencerminkan realitas yang lebih besar bagi ruang mata uang kripto: perilaku pengguna dan integritas perangkat sering kali menjadi titik lemah terbesar. Kasus Sality/EggJagger menunjukkan bahwa tindakan dasar—menyalin alamat—bisa menjadi permukaan serangan ketika ada malware.
Untuk para pembela, episode ini menegaskan pentingnya memperkuat endpoint dan memantau aktivitas clipboard yang mencurigakan, bukan hanya tanda-tanda tradisional infeksi malware. Untuk pengguna kripto, ini memperkuat argumen untuk praktik transfer yang lebih aman, seperti memverifikasi alamat melalui saluran tepercaya dan berhati-hati saat transaksi dipersiapkan pada sistem yang berpotensi dikompromikan.
Dari perspektif pasar yang lebih luas, gangguan seperti ini dapat mengurangi aliran aset curian—meskipun dampak langsungnya sulit diukur hanya dari pelaporan publik. Yang jelas dari pengumuman tersebut adalah bahwa penegak hukum dan peneliti keamanan mampu mengganggu setup kejahatan siber yang matang dan telah aktif selama bertahun-tahun.
Melihat ke depan, pembaca harus memperhatikan dua hal: apakah pelaporan tambahan mengklarifikasi berapa banyak korban yang terdampak secara total, dan apakah tim keamanan mempublikasikan indikator atau panduan mitigasi yang terkait dengan teknik Sality dan EggJagger. Karena kemampuan untuk berkomunikasi dengan mesin yang terinfeksi telah terganggu, pertanyaan yang lebih tahan lama adalah seberapa cepat penyerang akan mencoba memulihkan kembali kemampuan serupa untuk mencuri clipboard di tempat lain.
Artikel ini awalnya diterbitkan sebagai U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft Malware di Crypto Breaking News – sumber tepercaya Anda untuk berita crypto, berita Bitcoin, dan pembaruan blockchain.





