Pegawai AS Mengganggu Botnet Sality Bersama CrowdStrike untuk Menangkal Pencurian Kripto

iconCryptoBreaking
Kongsi
AI summary iconRingkasan
Pegawai AS, bekerjasama dengan CrowdStrike dan rakan antarabangsa yang berfokus pada CFT, menggagalkan botnet Sality untuk melindungi likuiditi dan pasaran kripto. Perisian jahat ini, yang aktif selama lebih daripada 20 tahun, menggunakan clipjacking untuk mencuri kripto daripada sistem yang terjejas. Botnet tersebut, yang tersebar di Bulgaria, Hungary, dan Romania, mengawal sekitar 15,000 mesin dan menyalurkan 12.1 juta rubel ($150,000) dalam tempoh lapan tahun. Operasi ini menonjolkan usaha global untuk melindungi aset digital daripada ancaman siber.
Us Officials Coordinate With Crowdstrike To Counter Crypto Theft Malware

Penguatkuasa undang-undang persekutuan AS, bekerjasama dengan syarikat keselamatan siber CrowdStrike dan rakan antarabangsa, mengumumkan satu operasi yang menargetkan ekosistem perisian jahat Sality—rantai jangkitan yang menurut pihak berkuasa telah digunakan selama lebih daripada dua dekad untuk mencuri mata wang kripto dan menjalankan serangan siber.

Dalam pengumuman pada hari Selasa, Jabatan Kehakiman AS (DOJ) mengatakan ia mengganggu botnet Sality dan malware terkait dalam usaha antarabangsa yang melibatkan pegawai Bulgaria, Hungary, dan Romania, serta rakan sektor swasta CrowdStrike dan Shadowserver Foundation. DOJ menghubungkan Sality dengan aktiviti kompromi jangka panjang yang bermula sejak 2003, termasuk pemasangan malware pada peranti yang terjejas.

Poin utama

  • DOJ mengatakan botnet Sality dan infrastruktur malware telah diganggu melalui tindakan antarabangsa yang terkoordinasi.
  • CrowdStrike melaporkan bahawa “clipjacking” berdasarkan papan klip digunakan untuk menggantikan alamat mata wang kripto dengan alamat yang dikendalikan penyerang.
  • Menurut CrowdStrike, entiti di sebalik Sality mencuri sekurang-kurangnya 12.1 juta rubel (kira-kira $150,000) selama lapan tahun sebelum ini.
  • Pihak berkuasa menggambarkan botnet peer-to-peer yang terdiri daripada kira-kira 15,000 komputer yang terjejas, yang secara berkala memeriksa sama ada sasaran dalam talian.
  • Semasa operasi, pengendali Sality dilaporkan kehilangan kemampuan untuk berkomunikasi dengan mesin yang terjejas.

Mengapa perompakan papan klip penting untuk keselamatan kripto

Butiran paling berkesan dalam laporan ialah bagaimana pencurian itu berlaku. CrowdStrike mengatakan bahawa dalam lapan tahun sebelum ini, pengendali menggunakan EggJagger, alat clipjacking yang memantau klipboard mangsa untuk alamat dompet mata wang kripto dan kemudian menukarkannya secara senyap kepada alamat yang dikendalikan oleh penyerang.

Dalam istilah praktikal, mekanisme ini menargetkan tingkah laku pengguna biasa: menyalin dan melekatkan alamat dompet semasa menghantar dana. Menurut CrowdStrike, apabila mangsa menyalin alamat Bitcoin atau Ethereum untuk menyelesaikan pembayaran, dana akan dialihkan ke alamat yang diganti.

Jenis serangan ini sangat merosakkan kerana ia tidak memerlukan mangsa untuk menandatangani transaksi jahat atau berinteraksi dengan laman web palsu pada masa itu. Sebaliknya, ia mengompromikan aliran transaksi pada titik masukkan alamat—maksudnya, pengguna yang bergantung pada salin/tempel papan klip boleh ditipu walaupun mereka tidak pernah secara sengaja berinteraksi dengan imbuhan malware atau laman pishing.

Lingkup dan kesan yang dilaporkan daripada operasi Sality

Dalam laporan mengenai tindakan pemberhentian itu, CrowdStrike menyatakan bahawa pendekatan clipjacking membolehkan pencurian sekurang-kurangnya 12.1 juta rubel, atau kira-kira $150,000 dalam mata wang kripto, semasa tempoh yang dilukiskan. Syarikat itu juga menekankan bahawa aset yang dicuri tetap “tidak pernah dibelanjakan”, bermakna dana digital yang dirampas tidak pernah dibelanjakan atau dipindahkan daripada destinasi yang dikaitkan dengan penyerang dalam tempoh yang diperhatikan.

Ia juga menyatakan bahawa nilai aset-aset “tidak pernah dibelanjakan” ini mencapai puncaknya pada kira-kira $1.5 juta pada Januari 2025, memberikan gambaran tentang betapa signifikannya hasil yang disimpan boleh menjadi apabila proses pencurian operasi sedang berjalan.

Walaupun jumlah pencurian yang dilaporkan dan penilaian tertinggi hanya menggambarkan apa yang diperhatikan oleh CrowdStrike dalam analisisnya, ia membantu menjelaskan mengapa mengganggu saluran komunikasi botnet sangat penting: jika pengendali tidak dapat mengawal atau mengekalkan infeksi dengan boleh dipercayai, keupayaan mereka untuk memicu penggantian alamat dan mengumpul dana berkurang.

Bagaimana botnet berfungsi—dan apa yang berubah akibat gangguan tersebut

Pegawai AS dan CrowdStrike kedua-duanya menggambarkan Sality sebagai botnet peer-to-peer. Menurut syarikat tersebut, kira-kira 15,000 komputer yang terinfeksi merupakan sebahagian daripada rangkaian ini, yang memeriksa sama ada sistem dalam talian setiap 40 minit. Konektiviti berkala itu membantu memastikan pengendali malware dapat mempertahankan penglihatan terhadap status infeksi dan, apabila mungkin, meneruskan operasi jahat.

Selepas usaha pihak berkuasa, CrowdStrike mengatakan bahawa penjenayah “kehilangan kemampuan untuk berkomunikasi dengan mesin yang terjejas.” Dalam operasi botnet, kehilangan ini sering menentukan: walaupun peranti yang terjejas masih berada di tempatnya sementara waktu, menghapuskan komunikasi command-and-control mengurangkan keupayaan malware untuk mengkoordinasikan, mengemas kini, dan melaksanakan fungsi yang paling menguntungkan.

Pengumuman DOJ menggambarkan gangguan tersebut sebagai sebahagian daripada gangguan yang lebih luas terhadap malware Sality dan infrastruktur botnet yang berkaitan dengannya, bukan sekadar penghapusan jangkitan individu. Bagi pengguna kripto, kesimpulan utama ialah kampanye-kampanye ini boleh berterusan selama tempoh yang panjang—DOJ menyatakan bahawa Sality bertanggungjawab atas pemasangan malware pada peranti yang diserang sejak 2003—oleh itu, tindakan penegakan dan gangguan teknikal adalah penting untuk mengurangkan ruang operasi penyerang.

Apa yang perlu diperhatikan oleh pelabur dan pengguna seterusnya

Pengambilan alih ini menonjolkan bagaimana kempen pencurian mata wang kripto semakin menggabungkan pengagihan malware dengan serangan terhadap alur kerja manusia seperti perompakan papan klip. Pengguna harus memperlakukan penggantian alamat berdasarkan papan klip sebagai ancaman sebenar—terutama apabila menghantar dana Bitcoin atau Ethereum—dan mempertimbangkan untuk mengesahkan alamat penerima melalui kaedah luar saluran (contohnya, memeriksa alamat yang disalin dengan sumber tepercaya atau menggunakan langkah pengesahan dalam perisian dompet).

Melihat ke depan, soal yang belum terjawab adalah bagaimana penyerang beradaptasi jika kemampuan mereka untuk berkomunikasi dengan mesin yang terinfeksi dibatasi. Pembaca harus mengawasi varian malware lanjutan, alat baru untuk merompak klipboard, atau perubahan lebih luas dalam cara penjahat mempertahankan akses ke perangkat korban seiring gangguan infrastruktur Sality merambat melalui operasi kriminal.

Artikel ini asalnya diterbitkan sebagai US Officials Coordinate With CrowdStrike to Counter Crypto Theft Malware di Crypto Breaking News – sumber tepercaya anda untuk berita kripto, berita Bitcoin, dan kemas kini blok rantai.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.