米国当局、CrowdStrikeと協力してSalityボットネットを撲滅し、暗号資産の盗難に対抗

iconCryptoBreaking
共有
AI summary icon概要
米国当局は、CrowdStrikeおよびCFTに焦点を当てた国際パートナーと協力して、Salityボットネットを撃破し、流動性と暗号市場を保護しました。このマルウェアは20年以上にわたり活動し、クリップジャッキングを利用して感染したシステムから暗号資産を盗み取っていました。ブルガリア、ハンガリー、ルーマニアに広がったこのボットネットは約15,000台のマシンを制御し、8年間で1,210万ルーブル(15万ドル)を不正に送金していました。この作戦は、サイバー脅威からデジタル資産を守るための国際的な取り組みを浮き彫りにしています。
Us Officials Coordinate With Crowdstrike To Counter Crypto Theft Malware

米国連邦法執行機関は、サイバーセキュリティ企業CrowdStrikeおよび国際パートナーと協力して、Salityマルウェアエコシステムを標的とした作戦を発表しました。当局によると、この感染チェーンは20年以上にわたり仮想通貨の窃取およびサイバー攻撃に使用されてきたとのことです。

火曜日の発表で、米国司法省(DOJ)は、ブルガリア、ハンガリー、ルーマニアの当局および民間セクターのパートナーであるCrowdStrikeとShadowserver Foundationとの国際的な取り組みの一環として、Salityボットネットおよび関連するマルウェアを撃破したと発表しました。DOJは、Salityを2003年までさかのぼる長期にわたる不正アクセス活動と関連付け、影響を受けたデバイスへのマルウェアのインストールを含んでいます。

主なポイント

  • 司法省は、Salityボットネットおよびマルウェアインフラが国際的な共同摘発によって停止されたと述べています。
  • CrowdStrikeは、クリップボードを悪用した「clipjacking」が、仮想通貨アドレスを攻撃者が制御するアドレスに置き換えるために使用されたと報告しています。
  • CrowdStrikeによると、Salityの背後にあるエージェントは、過去8年間で少なくとも1210万ルーブル(約15万ドル)を盗んだ。
  • 当局は、約15,000台の感染したコンピューターからなるピアツーピアボットネットを説明し、これは定期的にターゲットがオンラインかどうかを確認していた。
  • 運用中、Salityの運営者は感染したマシンとの通信ができなくなったと報告されています。

クリップボードハイジャックが暗号資産セキュリティに重要な理由

報告における最も重要な詳細は、盗難がどのように行われたかである。CrowdStrikeは、過去8年間、オペレーターがEggJaggerというクリップボードジャッキングツールを使用して、被害者のクリップボードにある仮想通貨ウォレットアドレスを監視し、攻撃者が制御するアドレスに静かに置き換えてきたと述べた。

実際の動作では、このメカニズムは資金送金時にウォレットアドレスをコピーして貼り付けるという一般的なユーザー行動を狙っています。CrowdStrikeによると、被害者がBitcoinまたはEthereumのアドレスをコピーして支払いを完了すると、資金は置き換えられたアドレスに転送されます。

この種の攻撃は、被害者が悪意のあるトランザクションに署名したり、その場で偽のウェブサイトとやり取りしたりする必要がないため、特に深刻です。代わりに、アドレス入力の段階でトランザクションの流れを侵害するため、クリップボードのコピー・ペーストを利用しているユーザーは、マルウェアの警告やフィッシングページと意図的にやり取りしなくても騙される可能性があります。

Sality操作の範囲と報告された影響

CrowdStrikeは、この摘発に関する報告で、クリップジャッキング手法により、同社が説明した期間中に少なくとも1,210万ルーブル、約15万ドル相当の仮想通貨が盗まれたと述べました。同社はまた、盗まれた資産が「未使用」のままだったと強調し、観察された期間中に、攻撃者に関連する送金先からデジタル資金がその後使用されたり移動されたりしなかったことを示しました。

さらに、これらの「未使用の」資産の価値は2025年1月に約150万ドルに達したとされ、運用中の盗難プロセスが開始された際、蓄積された収益がどれほど大きくなる可能性があるかを示している。

報告された盗難金額と最高評価額は、CrowdStrikeが分析で観測した範囲に限定されますが、ボットネットの通信チャネルを遮断することがなぜ重要であるかを明確にする手助けになります。オペレーターが感染を確実に制御または維持できなくなると、アドレスの置き換えをトリガーし、資金を回収する能力が低下するからです。

ボットネットの動作方法と、その遮断がもたらした変化

米国当局とCrowdStrikeは、Salityをピアツーピアのボットネットと説明した。同社によると、約15,000台の感染したコンピューターがこのネットワークに参加しており、システムがオンラインかどうかを40分ごとに確認していた。この定期的な接続により、マルウェアの運用者は感染状況を把握し、可能な限り悪意のある操作を継続できるようになった。

当局の取り組みにより、CrowdStrikeは犯罪者たちが「感染したマシンとの通信能力を失った」と述べました。ボットネットの運用において、この通信の喪失はしばしば決定的です。たとえ感染したデバイスが一時的にそのまま残っていたとしても、コマンド&コントロール通信を遮断することで、マルウェアが調整・更新・最も収益性の高い機能を実行する能力が低下します。

司法省の発表では、この対策は個々の感染の除去にとどまらず、Salityマルウェアおよびそれに関連するボットネットインフラ全体の攪乱の一部であると位置づけられました。暗号資産利用者にとっての重要なポイントは、こうしたキャンペーンが長期間にわたって継続しうるということです。司法省は、Salityが2003年以降、侵入されたデバイスにマルウェアをインストールしてきたと述べており、法的措置と技術的攪乱が攻撃者の運用範囲を縮小するために不可欠であることを示しています。

次に投資家とユーザーが注目すべきこと

この削除は、仮想通貨の盗難キャンペーンが、マルウェア配布とクリップボードの乗っ取りなどの人間のワークフロー攻撃を徐々に組み合わせていることを示しています。ユーザーは、BitcoinまたはEthereumの送金時にクリップボードベースのアドレス置換を実際の脅威と捉え、外部の方法で受信者アドレスを検証することを検討すべきです(たとえば、貼り付けたアドレスを信頼できるソースと照合するか、ウォレットソフトウェアの検証ステップを使用するなど)。

今後の課題は、感染したマシンとの通信が制限された場合、攻撃者がどのように対応するかです。読者は、Salityのインフラが犯罪活動に与える影響が広がる中で、後続のマルウェアバージョン、新しいクリップボード乗っ取りツール、または犯罪者が被害者のデバイスへのアクセスを維持する方法の広範な変化に注目してください。

この記事は、米国当局、CrowdStrikeと連携して暗号資産盗難マルウェアに対抗としてCrypto Breaking Newsに originally 公開されました – あなたの信頼できる暗号資産ニュース、Bitcoinニュース、ブロックチェーン更新情報のソース。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。