
米国連邦法執行機関は、仮想通貨の盗難に関連する長年にわたるサイバー犯罪組織の撲滅を、国際的なパートナーと民間セクターのサイバーセキュリティ専門家と協力して支援したと発表しました。司法省は、Salityマルウェアおよびそのボットネットインフラが、複数の国にまたがる取り組みの対象となったことを発表しました。
米司法省によると、この作戦にはブルガリア、ハンガリー、ルーマニアの当局およびCrowdStrikeやShadowserver Foundationを含むパートナーが関与した。司法省は、Salityがデバイスの侵害とデジタル資産の盗難を支援するために使用され、その活動は2003年までさかのぼると述べた。
主なポイント
- 米国司法省は、国際的な取り締まり活動の一環として、Salityボットネットおよび関連するマルウェアを攪乱したと述べた。
- CrowdStrikeは、クリップボードにコピーされた仮想通貨ウォレットアドレスをターゲットにしたクリップジャッキング行動とこのスキームを関連付けました。
- 米国当局とCrowdStrikeは、約15,000台の感染したコンピュータが40分ごとに接続を確認するピアツーピアボットネットについて説明した。
- CrowdStrikeは、8年間にわたり「未使用」のデジタル資産に関連して、少なくとも1210万ルーブル(約15万ドル)が盗まれたと報告しました。ピーク値は2025年1月頃でした。
司法省が標的としたもの
火曜日の通知で、米司法省は、国際的な協調作戦を通じて「Salityボットネットおよびマルウェアを撃破した」と述べた。同省の発表では、ブルガリア、ハンガリー、ルーマニアの政府機関が名指しされており、またCrowdStrikeおよびShadowserver Foundationからの民間セクターの支援も言及されている。
当局は、Salityマルウェアが侵害されたシステムに悪意のあるコードをインストールしたと述べ、その活動を仮想通貨の盗難およびより広範なサイバー攻撃の両方と関連付けました。発表では、この行動が完全な排除ではなく、妨害であると位置づけられていますが、メッセージは明確です。この取り締まりは、マルウェアが感染したマシンと連携する能力を妨げました。
このアナウンスは、ボットネットが暗号資産セクターにとって依然として主要な攻撃ベクターである理由を強調しています。マルウェア運用者は、侵害されたエンドポイントを利用してユーザーを操作し、盗まれた資産を移動させることができます。これにより、コピー&ペーストのような通常のウォレット操作が脆弱性の瞬間となります。
暗号資産盗難の背後にあるクリップジャッキングメカニズム
CrowdStrikeは、Salityの背後にあるアクターが仮想通貨支払いを収集した方法について技術的な詳細を提供しました。同社は、この作戦についての投稿で、犯罪者が「クリップジャッキングツール」として説明されるEggJaggerを使用し、デバイスのクリップボード上の仮想通貨ウォレットアドレスを監視していたと述べました。
この手法は、被害者が気づきにくいように設計されています。ユーザーがBitcoinまたはEthereumのアドレスをコピーして送金する際、CrowdStrikeは、マルウェアがそのアドレスを攻撃者が制御するアドレスに静かに置き換える可能性があると述べています。CrowdStrikeはその説明で、「被害者が変更された宛先アドレスを支払いに貼り付けた際に、資金が転送される」と述べています。
これは投資家およびユーザーにとって重要です。なぜなら、これはウォレット関連の継続的なリスクの一種を浮き彫りにしているからです。攻撃は必ずしも明らかに悪意のあるソフトウェアをインストールすることを必要とせず、通常のデバイスの動作を侵害して取引を静かに転送することが可能だからです。
CrowdStrikeが説明したスケールおよび運用詳細
CrowdStrikeは、混乱が発生する前の8年間で、Salityの運営者がEggJaggerを用いて、コピーされたウォレットアドレスをリダイレクトすることにより、少なくとも1210万ルーブル(約15万ドル相当の仮想通貨)を窃取したと述べました。同社はまた、「未使用のまま残された」デジタル資産の価値が2025年1月に約150万ドルに達したと報告しました。
当局とCrowdStrikeは、ピアツーピア通信を基盤としたネットワークアーキテクチャを説明した。彼らの説明によると、約15,000台の感染したコンピュータがボットネットを構成し、システムがオンラインかどうかを40分ごとに確認していた。この運用サイクルは注目に値する:このような周期的な通信パターンは、攻撃者がコマンド&コントロールトラフィックを管理しやすい状態で制御を維持するのに役立つことが多い。
当局の取り組みの結果、CrowdStrikeと米国当局は、犯罪者が「感染したマシンとの通信能力を失った」と述べました。この変化は、サイトの閉鎖による実質的な結果です。たとえ一部のマルウェアがエンドポイントに残っていたとしても、攻撃者が戦術を調整したり更新したり、自動化された盗難を管理する能力は大幅に低下します。
この削除が暗号資産のセキュリティにとって重要な理由
クリップボード操作を基盤とする犯罪エコシステムは、仮想通貨分野におけるより大きな現実を反映している:ユーザーの行動とデバイスの整合性は、しばしば最も弱いリンクである。Sality/EggJaggerの事例は、マルウェアが存在する場合、アドレスをコピーするといった基本的な行動さえも攻撃面となり得ることを示している。
防御側にとって、このエピソードは、マルウェア感染の従来の兆候だけでなく、エンドポイントの強化と不審なクリップボード活動の監視の重要性を再確認させます。暗号資産利用者にとって、信頼できるチャネルを通じてアドレスを確認し、潜在的に compromis されたシステム上で取引を準備する際には注意を払うなどの、より安全な振替手法の必要性がさらに強調されます。
より広い市場の観点から見ると、このような混乱は、盗難資産の流れを減少させる可能性がありますが、公開されている報告書のみでは、その即時の影響を正確に定量することは困難です。発表から明確なのは、長年にわたり活動してきた成熟したサイバー犯罪体制に対して、法執行機関とセキュリティ研究者が介入できたということです。
今後の動向として、読者は以下の2点に注目すべきです。1つ目は、追加の報告によって合計でどの程度の被害者が影響を受けたかが明確になるかどうかです。2つ目は、セキュリティチームがSalityおよびEggJaggerの手法に関連するインジケーターや緩和ガイドラインを公開するかどうかです。感染したマシンとの通信が妨害されたため、より持続的な疑問は、攻撃者が類似のクリップボード窃取機能を他の場所でどれほど迅速に再構築しようとするかです。
この記事は、U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft MalwareとしてCrypto Breaking Newsに originally published されました – あなたの信頼できる暗号通貨ニュース、Bitcoinニュース、ブロックチェーン更新情報のソース。





