8月31日のSalityボットネットの停止により、攻撃者が感染したコンピューターに新しい悪性ソフトウェアを配布できなくなったが、既にこれらのデバイスにインストールされていたマルウェアは引き続き活動を継続していると、CrowdStrikeの9月1日の報告は述べている。感染したマシンのユーザーは、仮想通貨アドレスを置き換えるツールを含むインストール済みのマルウェアを削除する必要がある。
CrowdStrikeは、このボットネットが世界中の33,000台以上の感染したマシンにペイロードを配布したと述べました。この数値は compromized コンピューターの数を示しており、仮想通貨を失ったユーザーの数は未指定です。
司法省は2026年9月1日、前日の措置に続き、多国籍作戦を発表しました。米国当局はSality関連のドメインを押収し、ブルガリア、ハンガリー、ルーマニアのパートナーは追加のドメインに対して行動しました。
支払いリスクがどのように生き残るか
CrowdStrikeは、過去8年間にわたりEggJaggerをSalityの主要なペイロードとして特定しました。このツールは、クリップボード上の仮想通貨アドレスを監視し、ユーザーが支払いのためにBitcoinまたはEthereumのアドレスをコピーした場合を含め、オペレーターが制御するアドレスに置き換えます。
危険なステップは、置き換えられたアドレスに送金することです。ユーザーは正しい受取人に支払うつもりでも、支払フォームに異なる送金先を貼り付けることがあります。ユーザーがその送金先に資金を送信した場合、リダイレクトが有効になります。
既にコンピューターにインストールされているアドレススワッピングソフトウェアは、Salityの通信が遮断された後も動作し続けます。したがって、感染が確認されたユーザーは、依然としてデバイスからマルウェアを削除する必要があります。
CrowdStrikeはSalityをファイル感染型マルウェアと説明しています:これは実行ファイルに付着し、ネットワーク共有、リムーバブルドライブ、ファイル共有を通じて拡散します。これらの感染したファイルは、運用によって妨害されたネットワーク接続とは別の問題です。
この障害により、感染したマシンが通信するために使用するピアのリストが変更され、それらはオペレーターから隔離され、シンクホールと呼ばれる防御側が制御するサーバーが挿入されました。CrowdStrikeは、隔離されたボットがペイロードのダウンロード指示や悪意のあるファイルの直接振替を受け取れなくなったと述べました。パートナーはまた、ペイロードをホストするURLを削除しました。
ネットワーク運用者向けに、CrowdStrikeは、UDPトラフィックがそのライトハウスアドレス188.166.101[.]148に送信されているかどうかを、ネットワークログおよびデバイステレメトリーで確認することを推奨しています。同社によると、一致が確認された場合、Sality感染の可能性があり、対応が必要です。また、同社の技術レポートには、実行中のプロセスをスキャンするためのYARA検出ルールも含まれています。
司法省は、Shadowserver財団がインターネットサービスプロバイダーおよびコンピュータセキュリティインシデント対応チームと協力して、感染を特定し、影響を受けたユーザーに通知し、対応を支援していると述べた。
感染したコンピューターのユーザーの場合、対策は、コピーした支払いアドレスを依然として置き換えることのできるマルウェアに対処します。ボットネットの撲滅だけでは、このローカルな脅威は残ったままです。
投稿 アクティブな暗号通貨アドレスの「コピー&ペースト攻撃」は、大規模なマルウェア除去によりハッカーが遮断された後もユーザーを脅かす は、CryptoSlate で最初に公開されました。


