Gangguan botnet Sality pada 31 Ogos memutuskan kemampuan pengendalinya untuk menghantar perisian jahat baharu ke komputer yang terjejas, sementara perisian jahat yang sudah ada pada peranti-peranti tersebut masih aktif, menurut Laporan CrowdStrike pada 1 September. Pengguna mesin yang terjejas masih perlu menghapus perisian jahat yang telah dipasang, termasuk alat yang menukar alamat mata wang kripto dan boleh mengalihkan pembayaran.
CrowdStrike mengatakan botnet tersebut membolehkan penghantaran beban ke lebih daripada 33,000 mesin yang terjejas di seluruh dunia. Angka ini mengukur komputer yang telah disusupi; bilangan pengguna yang kehilangan mata wang kripto masih tidak ditentukan.
Jabatan Keadilan mengumumkan operasi antarabangsa pada 1 Sept 2026, selepas tindakan pada hari sebelumnya. Otoriti AS merampas domain yang berkaitan dengan Sality, sementara rakan kongsi di Bulgaria, Hungary dan Romania bertindak terhadap domain tambahan.
Bagaimana risiko pembayaran bertahan
CrowdStrike mengenal pasti EggJagger sebagai beban utama Sality selama lapan tahun terakhir. Alat ini memantau klipboard untuk alamat mata wang kripto dan menggantikannya dengan alamat yang dikendalikan oleh pengendali, termasuk apabila seseorang menyalin alamat bitcoin atau ethereum untuk pembayaran.
Langkah berbahaya ialah menghantar ke alamat yang digantikan. Pengguna mungkin bermaksud membayar penerima yang betul tetapi menempelkan destinasi yang berbeza ke dalam borang pembayaran. Arah ulang berkesan jika pengguna menghantar dana ke destinasi tersebut.
Perisian pertukaran alamat yang sudah dipasang pada komputer boleh terus beroperasi selepas komunikasi Sality diputuskan. Pengguna yang didapati terjejas oleh jangkitan oleh itu masih perlu menghapuskan malware daripada peranti mereka.
CrowdStrike menggambarkan Sality sebagai penginfeksi fail: ia melekat pada fail boleh eksekusi dan menyebar melalui kongsi rangkaian, drive boleh alih, dan perkongsian fail. Fail yang terjejas adalah masalah yang berbeza daripada sambungan rangkaian yang terganggu oleh operasi tersebut.
Gangguan tersebut mengubah senarai rakan sebaya yang digunakan oleh mesin yang terjejas untuk berkomunikasi, mengasingkan mereka daripada pengendali dan memasukkan pelayan yang dikendalikan oleh pihak pertahanan yang dikenali sebagai sinkhole. CrowdStrike mengatakan bot yang terasing tidak lagi boleh menerima arahan muat turun beban atau pindahan terus fail jahat. Pasangan juga menutup URL yang menghosting beban.
Untuk operator rangkaian, CrowdStrike mencadangkan semakan log rangkaian dan telemetri peranti bagi trafik UDP ke alamat mercu pandangnya, 188.166.101[.]148. Syarikat tersebut mengatakan kecocokan menunjukkan jangkitan Sality yang memerlukan pembaikan. Laporan teknikalnya juga menyediakan peraturan pengesanan YARA untuk memindai proses yang sedang berjalan.
Jabatan Keadilan mengatakan Yayasan Shadowserver bekerjasama dengan penyedia perkhidmatan internet dan pasukan tindak balas insiden keselamatan komputer untuk mengenal pasti jangkitan, membantu memberitahu pengguna yang terjejas, dan menyokong pemulihan.
Untuk pengguna komputer yang terinfeksi, pemulihan menangani malware yang masih boleh menggantikan alamat pembayaran yang disalin. Gangguan botnet sahaja meninggalkan ancaman tempatan itu tetap ada.
Pos Alamat crypto aktif “serangan salin dan tampal” mengancam pengguna walaupun pembersihan malware besar-besaran telah memutuskan perintah peretas pertama kali muncul di CryptoSlate.


