米国司法省とサイバーセキュリティ企業CrowdStrikeは、9月1日、2003年から活動を続けていたSalityボットネットを、ブルガリア、ハンガリー、ルーマニアの法執行機関と共同で解体したことを発表した。このボットネットは、過去8年間、主に被害者のコンピュータに保存された暗号ウォレットのアドレスを改ざんすることで、ビットコインとイーサリアムを窃取していた。
過去8年間、主にウォレットアドレスの置き換えに使用されてきました。
CrowdStrikeは、Salityの近年の主要なペイロードはEggJaggerというマルウェアであると示している。ユーザーがウォレットアドレスをコピーして送金準備を行う際、このプログラムはクリップボードのアドレスを攻撃者が制御するアドレスに置き換え、資金が不正に転送される。
同社の推計によると、EggJagger 1つだけで、オペレーターに少なくとも1,210万ルーブル(約15万米ドル)の収入をもたらした。それ以前、Salityはアカウント認証情報の盗難、スパムメールの送信、プロキシサービスの提供、およびサービス拒否攻撃の実行にも使用されていた。
未使用ポジションは一時135万ドルまで増加しました
CrowdStrikeによると、攻撃者が窃取した大部分の暗号資産は即座に売却されていません。価格の上昇により、この未使用の保有資産は2025年1月に名义価値が約1億4700万ルーブル、約135万ドルに達しました。
これは、攻撃者が盗まれた資産を長期保有することで、初期の盗難額を上回る評価利益を獲得したことを意味します。報道によると、西方主要都市の購買力で換算した場合、この資産の最高値は約400万ドルに相当します。
複数国で関連インフラを同時差し押さえ
Salityが長年にわたり存続できた重要な理由の一つは、単一の中央サーバーを持たないことです。感染したデバイスは互いに直接通信し、マルウェアは実行ファイルに付着して、ネットワーク共有やモバイルストレージデバイスを通じて拡散し続けます。
しかし、このピアツーピア構造は、法執行機関やセキュリティチームが侵入するための突破口ともなりました。CrowdStrikeは、Salityのノードが新しく参加するデバイスの身元をほとんど検証しないことを突き詰め、感染したデバイスのアドレスリストから合法なノードを削除し、自らが制御するドメインサーバーのアドレスを書き込むことで、世界中の15,000台以上のマシンを隔離しました。
米国司法省、FBI、国防刑事調査局は、Sality に関連するドメインを米国で差し押さえ、ブルガリア、ハンガリー、ルーマニアの警察もヨーロッパでオフライン行動を実施しました。Shadowserver 財団はインターネットサービスプロバイダーと協力して被害者に通知しています。
補足情報:CrowdStrikeは、コード名SALTY SPIDERの攻撃者が2023年9月にこのネットワーク攻撃を用いてロシアの暗号資産取引所AvanChangeを標的としたとも述べている。現在、一部の感染したデバイスはCrowdStrikeが制御するセイクホールサーバーに誘導されているが、機器上の悪性プログラムはユーザーが手動で削除する必要がある。


