Pada 1 September, Jabatan Kehakiman Amerika Syarikat dan syarikat keselamatan siber CrowdStrike mengumumkan bahawa mereka telah bekerjasama dengan agensi penegak undang-undang Bulgaria, Hungary, dan Romania untuk memusnahkan rangkaian zombie Sality yang telah aktif dalam jangka masa panjang. Rangkaian ini telah menyebar sejak tahun 2003 dan dalam lapan tahun terakhir terutamanya mencuri bitcoin dan ethereum dengan mengubah alamat dompet enkripsi pada komputer mangsa.
Dalam lapan tahun terakhir, terutamanya digunakan untuk menggantikan alamat dompet
CrowdStrike menyatakan bahawa beban utama Sality dalam beberapa tahun terakhir ialah program jahat bernama EggJagger. Semasa pengguna menyalin alamat dompet sebelum membuat transaksi, program tersebut akan menggantikan alamat dalam papan klip dengan alamat yang dikendalikan oleh penyerang, menyebabkan dana dipindahkan.
Syarikat tersebut menganggarkan bahawa hanya EggJagger telah membawa pendapatan sekurang-kurangnya 12.1 juta rubel, atau kira-kira 150,000 dolar AS. Sebelum ini, Sality juga digunakan untuk mencuri maklumat log masuk, menghantar emel sampah, menyediakan perkhidmatan proxy, serta menjalankan serangan penolakan perkhidmatan.
Posisi yang belum digunakan pernah meningkat ke $1.35 juta
CrowdStrike menyatakan bahawa sebahagian besar aset kripto yang dicuri tidak dijual segera. Seiring dengan kenaikan harga kripto, posisi yang tidak digunakan ini mencapai nilai nominal sekitar 147 juta rubel, atau sekitar US$1,35 juta, pada Januari 2025.
Ini bermakna penyerang memperoleh keuntungan buku yang lebih tinggi daripada jumlah asal yang dicuri melalui kepemilikan jangka panjang atas aset yang dicuri. Laporan tersebut juga menyatakan bahawa, jika diukur berdasarkan kuasa beli di bandar-bandar utama Barat, nilai puncak aset ini kira-kira setara dengan 4 juta dolar AS.
Penggeledahan infrastruktur berkaitan secara serentak di pelbagai negara
Sality mampu bertahan bertahun-tahun, dan satu sebab utamanya ialah ia tidak mempunyai pelayan pusat tunggal. Peranti yang terjejas berkomunikasi secara langsung antara satu sama lain, dan program jahat juga melekat pada fail boleh eksekusi untuk terus menyebarkan melalui perkongsian rangkaian dan peranti penyimpanan mudah alih.
Namun, struktur titik-ke-titik ini juga menjadi titik masuk bagi pasukan penegak hukum dan keselamatan. CrowdStrike menyatakan bahawa nod Sality hampir tidak pernah mengesahkan identiti peranti yang baru bergabung. Pasukan mereka memanfaatkan ini untuk menghapus nod sah dari senarai alamat peranti yang terjejas, kemudian menulis alamat pelayan lubang tenggelam yang dikendalikan oleh mereka, akhirnya mengasingkan lebih daripada 15,000 mesin di seluruh dunia.
Departmen Kehakiman AS, FBI dan Jabatan Siasatan Jenayah Pertahanan telah menggeledah domain yang berkaitan dengan Sality di AS, sementara polis Bulgaria, Hungary dan Romania juga mengambil tindakan menurunkan servis di Eropah. Yayasan Shadowserver sedang bekerjasama dengan penyedia perkhidmatan internet untuk memberitahu mangsa.
Maklumat tambahan: CrowdStrike juga menyatakan bahawa pelaku yang dikenali sebagai SALTY SPIDER pernah menggunakan serangan rangkaian ini pada September 2023 untuk menyerang pertukaran kripto Rusia, AvanChange. Sebahagian daripada peranti yang terjejas kini telah diarahkan ke pelayan lubang hitam yang dikendalikan oleh CrowdStrike, tetapi perisian jahat di atas mesin masih perlu dibersihkan secara manual oleh pengguna.


