AS dan EU Menutup Botnet Sality yang Mencuri Ethereum dan Bitcoin

icon币界网
Kongsi
AI summary iconRingkasan
Departmen Kehakiman AS dan CrowdStrike, dengan sokongan agensi penegak undang-undang EU dan Balkan, telah menghancurkan botnet Sality pada 1 September, menargetkan peranannya dalam mencuri ethereum dan bitcoin. Botnet yang aktif sejak 2003 itu menggunakan beban EggJagger untuk menggantikan alamat dompet dalam transaksi klipboard, mencuri dana selama lapan tahun. Lebih daripada 15,000 peranti yang terjejas telah dipisahkan secara global, dan domain-domain telah dirampas di AS dan EU. Tindakan ini selari dengan usaha MiCA (Peraturan Pasar Aset Kripto EU) untuk memperkuat pasaran kripto. CrowdStrike menganggarkan EggJagger menghasilkan sekurang-kurangnya $150,000 kepada penyerang, dengan aset yang dicuri mencapai puncaknya pada $135,000 pada Januari 2025.
Laman web berita kripto melaporkan:

Pada 1 September, Jabatan Kehakiman Amerika Syarikat dan syarikat keselamatan siber CrowdStrike mengumumkan bahawa mereka telah bekerjasama dengan agensi penegak undang-undang Bulgaria, Hungary, dan Romania untuk memusnahkan rangkaian zombie Sality yang telah aktif dalam jangka masa panjang. Rangkaian ini telah menyebar sejak tahun 2003 dan dalam lapan tahun terakhir terutamanya mencuri bitcoin dan ethereum dengan mengubah alamat dompet enkripsi pada komputer mangsa.

Dalam lapan tahun terakhir, terutamanya digunakan untuk menggantikan alamat dompet

CrowdStrike menyatakan bahawa beban utama Sality dalam beberapa tahun terakhir ialah program jahat bernama EggJagger. Semasa pengguna menyalin alamat dompet sebelum membuat transaksi, program tersebut akan menggantikan alamat dalam papan klip dengan alamat yang dikendalikan oleh penyerang, menyebabkan dana dipindahkan.

Syarikat tersebut menganggarkan bahawa hanya EggJagger telah membawa pendapatan sekurang-kurangnya 12.1 juta rubel, atau kira-kira 150,000 dolar AS. Sebelum ini, Sality juga digunakan untuk mencuri maklumat log masuk, menghantar emel sampah, menyediakan perkhidmatan proxy, serta menjalankan serangan penolakan perkhidmatan.

Posisi yang belum digunakan pernah meningkat ke $1.35 juta

CrowdStrike menyatakan bahawa sebahagian besar aset kripto yang dicuri tidak dijual segera. Seiring dengan kenaikan harga kripto, posisi yang tidak digunakan ini mencapai nilai nominal sekitar 147 juta rubel, atau sekitar US$1,35 juta, pada Januari 2025.

Ini bermakna penyerang memperoleh keuntungan buku yang lebih tinggi daripada jumlah asal yang dicuri melalui kepemilikan jangka panjang atas aset yang dicuri. Laporan tersebut juga menyatakan bahawa, jika diukur berdasarkan kuasa beli di bandar-bandar utama Barat, nilai puncak aset ini kira-kira setara dengan 4 juta dolar AS.

Penggeledahan infrastruktur berkaitan secara serentak di pelbagai negara

Sality mampu bertahan bertahun-tahun, dan satu sebab utamanya ialah ia tidak mempunyai pelayan pusat tunggal. Peranti yang terjejas berkomunikasi secara langsung antara satu sama lain, dan program jahat juga melekat pada fail boleh eksekusi untuk terus menyebarkan melalui perkongsian rangkaian dan peranti penyimpanan mudah alih.

Namun, struktur titik-ke-titik ini juga menjadi titik masuk bagi pasukan penegak hukum dan keselamatan. CrowdStrike menyatakan bahawa nod Sality hampir tidak pernah mengesahkan identiti peranti yang baru bergabung. Pasukan mereka memanfaatkan ini untuk menghapus nod sah dari senarai alamat peranti yang terjejas, kemudian menulis alamat pelayan lubang tenggelam yang dikendalikan oleh mereka, akhirnya mengasingkan lebih daripada 15,000 mesin di seluruh dunia.

Departmen Kehakiman AS, FBI dan Jabatan Siasatan Jenayah Pertahanan telah menggeledah domain yang berkaitan dengan Sality di AS, sementara polis Bulgaria, Hungary dan Romania juga mengambil tindakan menurunkan servis di Eropah. Yayasan Shadowserver sedang bekerjasama dengan penyedia perkhidmatan internet untuk memberitahu mangsa.

Maklumat tambahan: CrowdStrike juga menyatakan bahawa pelaku yang dikenali sebagai SALTY SPIDER pernah menggunakan serangan rangkaian ini pada September 2023 untuk menyerang pertukaran kripto Rusia, AvanChange. Sebahagian daripada peranti yang terjejas kini telah diarahkan ke pelayan lubang hitam yang dikendalikan oleh CrowdStrike, tetapi perisian jahat di atas mesin masih perlu dibersihkan secara manual oleh pengguna.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.