ChainCatcher relata que a empresa norte-americana de cibersegurança CrowdStrike, em conjunto com agências federais de aplicação da lei, destruiu recentemente a botnet de malware de origem russa chamada Sality. O malware, em operação desde 2003, vem sequestrando pagamentos em criptomoedas em computadores infectados durante os últimos oito anos. Seu payload principal, denominado EggJagger, monitora a área de transferência e, ao detectar texto semelhante a endereços de Bitcoin ou Ethereum, substitui-o por um endereço controlado pelos atacantes. As vítimas, ao colar os endereços para transferências, enviam involuntariamente seus fundos aos atacantes sem perceber. O Sality não possui um servidor centralizável; os dispositivos infectados se comunicam diretamente entre si, verificando a disponibilidade dos pares a cada 40 minutos e se propagando por meio de compartilhamentos de rede e pendrives. A CrowdStrike explorou uma vulnerabilidade nesse mecanismo, substituindo seus servidores por endereços de pares reais, desconectando mais de 15 mil dispositivos infectados da rede. A operação foi demonstrada ao vivo na CrowdStrike Day Zero Summit, realizada em Las Vegas na segunda-feira, e o Departamento de Justiça dos EUA afirmou que a ação foi baseada em informações relacionadas à Rússia. A CrowdStrike estima que os atacantes roubaram pelo menos 12,1 milhões de rublos (cerca de US$ 150 mil) durante os oito anos, sendo que a maioria das criptomoedas não foi movimentada. Com a alta dos preços, o valor desses ativos não gastos chegou a cerca de US$ 1,35 milhão no início de 2025. As autoridades recomendam aos usuários que verifiquem os caracteres iniciais e finais dos endereços de criptomoeda após colá-los, para evitar esse tipo de ataque de sequestro de área de transferência.
CrowdStrike e agências federais derrubam malware russo de roubo de criptomoedas com 8 anos de idade
ChaincatcherCompartilhar
A CrowdStrike e agências federais desmantelaram o malware russo de roubo de criptomoedas Sality, com oito anos de atividade, que operava sequestrando pagamentos de criptomoedas por meio de ataques ao clipboard. O malware, ativo desde 2003, explorou a liquidez e os mercados de criptomoedas substituindo endereços da carteira por outros controlados pelos atacantes. Sua estrutura descentralizada dificultava o rastreamento, mas uma falha em seu mecanismo de comunicação permitiu desconectar 15.000 dispositivos infectados. O Departamento de Justiça dos EUA vinculou os esforços da CFT (Controle do Financiamento do Terrorismo) à operação. As autoridades estimam que os atacantes roubaram cerca de US$ 150.000 em rublos, com alguns fundos ainda intactos. Os usuários são incentivados a verificar novamente os endereços para evitar sequestros do clipboard.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.
