Cryptoアドレスの「コピー&ペースト」攻撃は、Salityボットネットの攪乱後も継続中

iconCryptoSlate
共有
AI summary icon概要
オンチェーンのニュースによると、2026年8月31日のSalityボットネットの撃破により、新たなマルウェアの配布は停止しましたが、既存の脅威は除去されていません。33,000台以上のデバイスが、仮想通貨アドレスを置き換え、支払いを誘導するペイロードであるEggJaggerに感染したままです。仮想通貨ニュースは、ユーザーが手動でマルウェアを削除する必要があるため、継続的なリスクを強調しています。ボットネットの運営者はもはやアップデートを配信できませんが、ローカルな脅威は依然として存在しています。

8月31日のSalityボットネットの停止により、攻撃者が感染したコンピューターに新しい悪性ソフトウェアを配布できなくなったが、既にこれらのデバイスにインストールされていたマルウェアは引き続き活動を継続していると、CrowdStrikeの9月1日の報告は述べている。感染したマシンのユーザーは、仮想通貨アドレスを置き換えるツールを含むインストール済みのマルウェアを削除する必要がある。

CrowdStrikeは、このボットネットが世界中の33,000台以上の感染したマシンにペイロードを配布したと述べました。この数値は compromized コンピューターの数を示しており、仮想通貨を失ったユーザーの数は未指定です。

司法省は2026年9月1日、前日の措置に続き、多国籍作戦を発表しました。米国当局はSality関連のドメインを押収し、ブルガリア、ハンガリー、ルーマニアのパートナーは追加のドメインに対して行動しました。

支払いリスクがどのように生き残るか

CrowdStrikeは、過去8年間にわたりEggJaggerをSalityの主要なペイロードとして特定しました。このツールは、クリップボード上の仮想通貨アドレスを監視し、ユーザーが支払いのためにBitcoinまたはEthereumのアドレスをコピーした場合を含め、オペレーターが制御するアドレスに置き換えます。

危険なステップは、置き換えられたアドレスに送金することです。ユーザーは正しい受取人に支払うつもりでも、支払フォームに異なる送金先を貼り付けることがあります。ユーザーがその送金先に資金を送信した場合、リダイレクトが有効になります。

関連記事

CryptoBanditsマルウェアは、犯罪者がUSBドライブを使用して暗号通貨ウォレットにアクセスできるようにします – Microsoftが警告

既にコンピューターにインストールされているアドレススワッピングソフトウェアは、Salityの通信が遮断された後も動作し続けます。したがって、感染が確認されたユーザーは、依然としてデバイスからマルウェアを削除する必要があります。

2026年8月31日のSalityの障害により、新しいペイロードの配信がブロックされ、インストール済みのEggJaggerはコピーされた支払いアドレスを交換できます。フローは、ユーザーが置き換えられたアドレスに送金した場合の支払いの転送、その後の検出およびマルウェアの削除を示しています。

CrowdStrikeはSalityをファイル感染型マルウェアと説明しています:これは実行ファイルに付着し、ネットワーク共有、リムーバブルドライブ、ファイル共有を通じて拡散します。これらの感染したファイルは、運用によって妨害されたネットワーク接続とは別の問題です。

この障害により、感染したマシンが通信するために使用するピアのリストが変更され、それらはオペレーターから隔離され、シンクホールと呼ばれる防御側が制御するサーバーが挿入されました。CrowdStrikeは、隔離されたボットがペイロードのダウンロード指示や悪意のあるファイルの直接振替を受け取れなくなったと述べました。パートナーはまた、ペイロードをホストするURLを削除しました。

ネットワーク運用者向けに、CrowdStrikeは、UDPトラフィックがそのライトハウスアドレス188.166.101[.]148に送信されているかどうかを、ネットワークログおよびデバイステレメトリーで確認することを推奨しています。同社によると、一致が確認された場合、Sality感染の可能性があり、対応が必要です。また、同社の技術レポートには、実行中のプロセスをスキャンするためのYARA検出ルールも含まれています。

関連記事

40の悪意のあるFirefox拡張機能がCryptoウォレットを標的にし、そのうち9つはスポーツのスコアツールとして始まった

司法省は、Shadowserver財団がインターネットサービスプロバイダーおよびコンピュータセキュリティインシデント対応チームと協力して、感染を特定し、影響を受けたユーザーに通知し、対応を支援していると述べた。

感染したコンピューターのユーザーの場合、対策は、コピーした支払いアドレスを依然として置き換えることのできるマルウェアに対処します。ボットネットの撲滅だけでは、このローカルな脅威は残ったままです。

関連記事

送信する前に暗号資産の詐欺を見抜きましょう

投稿 アクティブな暗号通貨アドレスの「コピー&ペースト攻撃」は、大規模なマルウェア除去によりハッカーが遮断された後もユーザーを脅かす は、CryptoSlate で最初に公開されました。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。