
Penguatkuasa undang-undang persekutuan AS mengatakan ia telah membantu menggagalkan operasi jenayah siber jangka panjang yang berkaitan dengan pencurian mata wang kripto, bekerjasama dengan rakan kongsi antarabangsa dan pakar keselamatan siber sektor swasta. Jabatan Kehakiman mengumumkan bahawa malware Sality dan infrastruktur botnetnya telah menjadi sasaran dalam usaha yang merangkumi pelbagai negara.
Menurut Jabatan Kehakiman AS, operasi itu melibatkan pihak berkuasa Bulgaria, Hungary, dan Romania, serta rakan termasuk CrowdStrike dan Shadowserver Foundation. Jabatan tersebut mengatakan Sality digunakan untuk mengompromikan peranti dan memudahkan pencurian aset digital, dengan aktiviti yang dapat dilacak kembali ke tahun 2003.
Poin-poin utama
- Jabatan Keadilan AS mengatakan ia mengganggu botnet Sality dan malware yang berkaitan dalam usaha penindakan antarabangsa.
- CrowdStrike mengaitkan skema tersebut dengan perilaku clipjacking yang menargetkan alamat dompet mata wang kripto yang disalin ke papan klip.
- Pegawai AS dan CrowdStrike menggambarkan botnet titik-ke-titik sebanyak kira-kira 15,000 komputer yang terinfeksi memeriksa konektiviti setiap 40 minit.
- CrowdStrike melaporkan sekurang-kurangnya 12,1 juta rubel (kira-kira $150,000) dicuri selama tempoh lapan tahun yang berkaitan dengan aset digital "tidak pernah dihabiskan", dengan nilai puncak pada sekitar Januari 2025.
Apa yang dikatakan Jabatan Keadilan sebagai sasaran
Dalam notis Selasa, Jabatan Kehakiman AS menyatakan bahawa ia telah “mengganggu botnet dan perisian jahat Sality” melalui operasi antarabangsa yang dikoordinasikan. Pengumuman jabatan tersebut menyebut agensi kerajaan di Bulgaria, Hungary, dan Romania, sambil juga merujuk kepada sokongan sektor swasta daripada CrowdStrike dan Shadowserver Foundation.
Pihak berkuasa mengatakan perisian jahat Sality bertanggungjawab atas pemasangan kod jahat pada sistem yang diserang. Mereka mengaitkan aktiviti itu dengan pencurian mata wang kripto dan serangan siber yang lebih luas. Walaupun pengumuman itu merangkumi tindakan itu sebagai gangguan berbanding penghapusan sepenuhnya, mesejnya jelas: tindakan penutupan itu mengganggu keupayaan perisian jahat itu untuk berkoordinasi dengan mesin yang terjejas.
Pengumuman itu juga menekankan mengapa botnet masih menjadi vektor ancaman utama bagi sektor kripto. Pengendali malware boleh menggunakan endpoint yang telah disusupi untuk memanipulasi pengguna dan memindahkan aset yang dicuri, menjadikan operasi dompet biasa—seperti salin dan tampal—sebagai momen kerentanan.
Mekanisme clipjacking di sebalik pencurian kripto
CrowdStrike memberikan butiran teknikal mengenai bagaimana pihak di sebalik Sality didakwa mengumpul pembayaran mata wang kripto. Dalam satu pos yang menggambarkan operasi tersebut, syarikat itu mengatakan bahawa penjenayah menggunakan EggJagger, yang digambarkan sebagai "alat clipjacking" yang memantau klipboard peranti untuk alamat dompet mata wang kripto.
Kaedah ini direka untuk sukar diperhatikan oleh mangsa. Apabila pengguna menyalin alamat Bitcoin atau Ethereum untuk menghantar dana, CrowdStrike mengatakan bahawa malware boleh menggantikan alamat itu secara senyap dengan alamat yang dikendalikan oleh penyerang. Dalam penjelasannya, CrowdStrike mengatakan bahawa “dana akan dialihkan” apabila mangsa melekatkan alamat tujuan yang telah diubah ke dalam pembayaran.
Ini penting bagi pelabur dan pengguna kerana ia menonjolkan kelas risiko yang berterusan berkaitan dompet: serangan tidak selalunya memerlukan pengguna memasang perisian jahat yang jelas. Sebaliknya, mereka boleh menggugat tingkah laku peranti biasa dan mengalihkan transaksi dengan senyap.
Skala dan butiran operasi yang diterangkan oleh CrowdStrike
CrowdStrike mengatakan bahawa dalam lapan tahun sebelum gangguan itu, pengendali Sality menggunakan EggJagger untuk mencuri sekurang-kurangnya 12.1 juta rubel—sekitar $150,000 dalam mata wang kripto—dengan mengalihkan alamat dompet yang disalin. Syarikat itu juga melaporkan bahawa nilai aset digital yang "tidak pernah dibelanjakan" mencapai puncaknya pada sekitar $1.5 juta pada Januari 2025.
Pihak berkuasa dan CrowdStrike menggambarkan satu arsitektur rangkaian yang dibina berdasarkan komunikasi peer-to-peer. Dalam akaun mereka, sekitar 15,000 komputer yang terjejas membentuk botnet yang akan memeriksa sama ada sistem dalam talian setiap 40 minit. Kadar operasi ini penting: corak komunikasi berkala sedemikian sering membantu penyerang mengekalkan kawalan sambil menjaga trafik command-and-control tetap boleh dikelola.
Sebagai akibat dari usaha pihak berkuasa, CrowdStrike dan pegawai AS mengatakan bahawa penjenayah “kehilangan kemampuan untuk berkomunikasi dengan mesin yang terjejas.” Perubahan ini adalah kesan praktikal daripada tindakan penutupan: walaupun beberapa malware masih tinggal di endpoint, keupayaan penyerang untuk mengkoordinasikan, mengemas kini taktik, atau mengurus pencurian automatik boleh dikurangkan secara ketara.
Mengapa penarikan ini penting untuk keselamatan kripto
Ekosistem jenayah yang dibina bersekitar manipulasi papan klip mencerminkan realiti yang lebih besar untuk ruang mata wang kripto: tingkah laku pengguna dan integriti peranti sering menjadi pautan paling lemah. Kes Sality/EggJagger menunjukkan bahawa tindakan asas—menyalin alamat—bisa menjadi permukaan serangan apabila malware hadir.
Untuk pihak pertahanan, episod ini menegaskan kepentingan memperkuat titik akhir dan memantau aktiviti klipboard yang mencurigakan, bukan hanya tanda-tanda tradisional jangkitan malware. Untuk pengguna kripto, ia memperkuat kes untuk amalan pindah yang lebih selamat seperti mengesahkan alamat melalui saluran tepercaya dan berhati-hati apabila transaksi disiapkan pada sistem yang berpotensi disusupi.
Dari perspektif pasaran yang lebih luas, gangguan seperti ini boleh mengurangkan aliran aset curi—walaupun kesan segera yang tepat sukar diukur hanya daripada laporan awam. Yang jelas daripada pengumuman itu ialah penguatkuasa undang-undang dan penyelidik keselamatan berjaya mengganggu satu set-up jenayah siber yang matang yang telah aktif selama bertahun-tahun.
Melihat ke depan, pembaca harus memperhatikan dua perkara: sama ada laporan tambahan mengklarifikasikan berapa ramai mangsa yang terkesan secara keseluruhan, dan sama ada pasukan keselamatan menerbitkan indikator atau panduan penanggulangan yang berkaitan dengan teknik Sality dan EggJagger. Sejak kemampuan untuk berkomunikasi dengan mesin yang terjejas telah terganggu, soalan yang lebih kekal ialah seberapa pantas penyerang akan cuba memulihkan kemampuan mencuri klipboard serupa di tempat lain.
Artikel ini asalnya diterbitkan sebagai U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft Malware di Crypto Breaking News – sumber tepercaya anda untuk berita kripto, berita Bitcoin, dan kemas kini blok rantai.





