Departemen Kehakiman AS dan perusahaan keamanan siber CrowdStrike mengumumkan pada 1 September telah bekerja sama dengan otoritas penegak hukum Bulgaria, Hongaria, dan Rumania untuk membongkar jaringan zombie Sality yang telah lama aktif. Jaringan ini telah menyebar sejak 2003 dan selama delapan tahun terakhir terutama mencuri bitcoin dan ethereum dengan memodifikasi alamat dompet kripto pada komputer korban.
Selama delapan tahun terakhir, terutama digunakan untuk mengganti alamat dompet
CrowdStrike menyatakan bahwa muatan utama Sality dalam beberapa tahun terakhir adalah program berbahaya bernama EggJagger. Saat pengguna menyalin alamat dompet untuk melakukan transfer, program ini akan mengganti alamat di clipboard dengan alamat yang dikendalikan oleh penyerang, menyebabkan dana dialihkan.
Perusahaan memperkirakan bahwa hanya EggJagger yang telah menghasilkan setidaknya 12,1 juta rubel untuk operator, atau sekitar $150.000. Sebelumnya, Sality juga digunakan untuk mencuri kredensial akun, mengirim spam, menyediakan layanan proxy, serta melancarkan serangan penolakan layanan.
Open interest pernah meningkat hingga $1,35 juta
CrowdStrike menyatakan bahwa sebagian besar aset kripto yang dicuri tidak segera dijual. Seiring dengan kenaikan harga koin, posisi yang belum dijual ini mencapai nilai nominal sekitar 147 juta rubel, atau sekitar $1,35 juta, pada Januari 2025.
Ini berarti penyerang memperoleh keuntungan buku yang lebih tinggi daripada jumlah awal yang dicuri dengan memegang aset yang dicuri dalam jangka panjang. Laporan tersebut juga menyebutkan bahwa, jika diukur berdasarkan daya beli di kota-kota utama Barat, nilai puncak aset ini sekitar senilai 4 juta dolar AS.
Penyitaan infrastruktur terkait secara serentak di beberapa negara
Sality dapat bertahan selama bertahun-tahun, salah satu alasan utamanya adalah karena tidak memiliki server pusat tunggal. Perangkat yang terinfeksi berkomunikasi langsung satu sama lain, dan program jahat juga menempel pada file eksekusi, terus menyebar melalui berbagi jaringan dan perangkat penyimpanan portabel.
Namun, struktur peer-to-peer ini juga menjadi titik masuk bagi tim penegak hukum dan keamanan. CrowdStrike menyatakan bahwa node Sality hampir tidak memverifikasi identitas perangkat baru yang bergabung. Tim mereka memanfaatkan hal ini untuk menghapus node legal dari daftar alamat perangkat yang terinfeksi, lalu menulis alamat server lubang hitam yang mereka kendalikan, sehingga berhasil mengisolasi lebih dari 15.000 mesin secara global.
Departemen Kehakiman AS, FBI, dan Badan Penyelidikan Kriminal Pertahanan telah menyita domain terkait Sality di AS, sementara polisi Bulgaria, Hongaria, dan Rumania juga mengambil tindakan offline di Eropa. Yayasan Shadowserver sedang bekerja sama dengan penyedia layanan internet untuk memberi tahu para korban.
Informasi tambahan: CrowdStrike juga menyebutkan bahwa pelaku yang dikenal sebagai SALTY SPIDER pernah memanfaatkan serangan jaringan ini pada September 2023 untuk menyerang pertukaran kripto Rusia, AvanChange. Sebagian perangkat yang terinfeksi saat ini telah diarahkan ke server sinkhole yang dikendalikan oleh CrowdStrike, tetapi program berbahaya di perangkat masih perlu dihapus secara manual oleh pengguna.


