Serangan 'Salin dan Tempel' Alamat Kripto Masih Aktif Selepas Gangguan Botnet Sality

iconCryptoSlate
Kongsi
AI summary iconRingkasan
Laporan berita di atas rantai menunjukkan bahawa gangguan botnet Sality pada 31 Ogos 2026 menghentikan pengagihan malware baharu tetapi tidak menghapuskan ancaman yang sedia ada. Lebih daripada 33,000 peranti masih terjejas dengan EggJagger, satu beban yang menukar alamat kripto dan mengalihkan pembayaran. Berita mata wang kripto menekankan risiko yang berterusan, kerana pengguna mesti menghapuskan malware secara manual. Pengendali botnet tidak lagi boleh menghantar kemas kini, tetapi ancaman tempatan masih wujud.

Gangguan botnet Sality pada 31 Ogos memutuskan kemampuan pengendalinya untuk menghantar perisian jahat baharu ke komputer yang terjejas, sementara perisian jahat yang sudah ada pada peranti-peranti tersebut masih aktif, menurut Laporan CrowdStrike pada 1 September. Pengguna mesin yang terjejas masih perlu menghapus perisian jahat yang telah dipasang, termasuk alat yang menukar alamat mata wang kripto dan boleh mengalihkan pembayaran.

CrowdStrike mengatakan botnet tersebut membolehkan penghantaran beban ke lebih daripada 33,000 mesin yang terjejas di seluruh dunia. Angka ini mengukur komputer yang telah disusupi; bilangan pengguna yang kehilangan mata wang kripto masih tidak ditentukan.

Jabatan Keadilan mengumumkan operasi antarabangsa pada 1 Sept 2026, selepas tindakan pada hari sebelumnya. Otoriti AS merampas domain yang berkaitan dengan Sality, sementara rakan kongsi di Bulgaria, Hungary dan Romania bertindak terhadap domain tambahan.

Bagaimana risiko pembayaran bertahan

CrowdStrike mengenal pasti EggJagger sebagai beban utama Sality selama lapan tahun terakhir. Alat ini memantau klipboard untuk alamat mata wang kripto dan menggantikannya dengan alamat yang dikendalikan oleh pengendali, termasuk apabila seseorang menyalin alamat bitcoin atau ethereum untuk pembayaran.

Langkah berbahaya ialah menghantar ke alamat yang digantikan. Pengguna mungkin bermaksud membayar penerima yang betul tetapi menempelkan destinasi yang berbeza ke dalam borang pembayaran. Arah ulang berkesan jika pengguna menghantar dana ke destinasi tersebut.

Bacaan Berkaitan

Perisai CryptoBandits membenarkan penjenayah menggunakan drive USB anda untuk mengakses dompet kripto – Microsoft memperingatkan

Perisian pertukaran alamat yang sudah dipasang pada komputer boleh terus beroperasi selepas komunikasi Sality diputuskan. Pengguna yang didapati terjejas oleh jangkitan oleh itu masih perlu menghapuskan malware daripada peranti mereka.

Gangguan Sality pada 31 Ogos 2026 menghalang penghantaran payload baru, manakala EggJagger yang telah dipasang boleh menukar alamat pembayaran yang disalin. Aliran ini menunjukkan pengalihan pembayaran jika pengguna menghantar ke alamat yang diganti, diikuti dengan pengesanan dan pembersihan malware.

CrowdStrike menggambarkan Sality sebagai penginfeksi fail: ia melekat pada fail boleh eksekusi dan menyebar melalui kongsi rangkaian, drive boleh alih, dan perkongsian fail. Fail yang terjejas adalah masalah yang berbeza daripada sambungan rangkaian yang terganggu oleh operasi tersebut.

Gangguan tersebut mengubah senarai rakan sebaya yang digunakan oleh mesin yang terjejas untuk berkomunikasi, mengasingkan mereka daripada pengendali dan memasukkan pelayan yang dikendalikan oleh pihak pertahanan yang dikenali sebagai sinkhole. CrowdStrike mengatakan bot yang terasing tidak lagi boleh menerima arahan muat turun beban atau pindahan terus fail jahat. Pasangan juga menutup URL yang menghosting beban.

Untuk operator rangkaian, CrowdStrike mencadangkan semakan log rangkaian dan telemetri peranti bagi trafik UDP ke alamat mercu pandangnya, 188.166.101[.]148. Syarikat tersebut mengatakan kecocokan menunjukkan jangkitan Sality yang memerlukan pembaikan. Laporan teknikalnya juga menyediakan peraturan pengesanan YARA untuk memindai proses yang sedang berjalan.

Bacaan Berkaitan

40 add-on Firefox jahat menargetkan dompet kripto, dan 9 bermula sebagai alat skor sukan

Jabatan Keadilan mengatakan Yayasan Shadowserver bekerjasama dengan penyedia perkhidmatan internet dan pasukan tindak balas insiden keselamatan komputer untuk mengenal pasti jangkitan, membantu memberitahu pengguna yang terjejas, dan menyokong pemulihan.

Untuk pengguna komputer yang terinfeksi, pemulihan menangani malware yang masih boleh menggantikan alamat pembayaran yang disalin. Gangguan botnet sahaja meninggalkan ancaman tempatan itu tetap ada.

Bacaan Berkaitan

Kenal pasti penipuan kripto sebelum anda menghantar

Pos Alamat crypto aktif “serangan salin dan tampal” mengancam pengguna walaupun pembersihan malware besar-besaran telah memutuskan perintah peretas pertama kali muncul di CryptoSlate.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.