Ataque de "Copiar e Colar" de Endereço Cripto Permanece Ativo Após a Interferência na Botnet Sality

iconCryptoSlate
Compartilhar
AI summary iconResumo
Relatórios de notícias on-chain indicam que a interrupção da botnet Sality em 31 de agosto de 2026 cessou a distribuição de novos malwares, mas não removeu as ameaças existentes. Mais de 33.000 dispositivos permanecem infectados com o EggJagger, uma carga útil que substitui endereços de criptomoedas e desvia pagamentos. As notícias de criptomoedas destacam o risco contínuo, pois os usuários devem remover manualmente o malware. O operador da botnet não pode mais enviar atualizações, mas ameaças locais persistem.

A interrupção da botnet Sality em 31 de agosto cortou a capacidade de seu operador de entregar novo software malicioso aos computadores infectados, enquanto o malware já presente nesses dispositivos permaneceu ativo, segundo CrowdStrike's Sept. 1 report. Os usuários de máquinas infectadas ainda precisam remover o malware instalado, incluindo uma ferramenta que substitui endereços de criptomoedas e pode redirecionar pagamentos.

A CrowdStrike disse que a botnet permitiu a distribuição de carga útil para mais de 33.000 máquinas infectadas em todo o mundo. A cifra mede computadores comprometidos; o número de usuários que perderam criptomoedas permanece não especificado.

O Departamento de Justiça anunciou a operação multinacional em 1º de setembro de 2026, após a ação no dia anterior. As autoridades dos EUA apreenderam domínios ligados ao Sality, enquanto parceiros na Bulgária, Hungria e Romênia agiram contra domínios adicionais.

Como o risco de pagamento sobrevive

A CrowdStrike identificou o EggJagger como a carga principal do Sality nos últimos oito anos. A ferramenta monitora a área de transferência em busca de endereços de criptomoedas e os substitui por endereços controlados pelo operador, incluindo quando alguém copia um endereço de bitcoin ou ethereum para um pagamento.

O passo perigoso é enviar para o endereço substituído. Um usuário pode pretender pagar o destinatário correto, mas colar um destino diferente no formulário de pagamento. O redirecionamento entra em vigor se o usuário enviar fundos para esse destino.

Leitura relacionada

O malware CryptoBandits permite que criminosos usem seu drive USB para acessar carteiras de criptomoedas – Microsoft avisa

Software de troca de endereços já instalado em um computador pode continuar operando após a interrupção das comunicações do Sality. Usuários com infecção confirmada ainda precisam remover o malware de seus dispositivos.

Interrupção da Sality em 31 de ago. de 2026 bloqueou a entrega de novo payload, enquanto o EggJagger instalado pode trocar endereços de pagamento copiados. O fluxo mostra redirecionamento de pagamento se o usuário enviar para o endereço substituído, seguido por detecção e remoção de malware.

A CrowdStrike descreve o Sality como um infectador de arquivos: ele se anexa a arquivos executáveis e se espalha por meio de compartilhamentos de rede, drives removíveis e compartilhamento de arquivos. Esses arquivos infectados representam um problema separado das conexões de rede interrompidas pela operação.

A interrupção alterou as listas de pares que máquinas infectadas usam para se comunicar, isolando-as do operador e inserindo servidores controlados pelo defensor conhecidos como sinkholes. A CrowdStrike disse que bots isolados não podiam mais receber instruções para download de payload ou transferências diretas de arquivos maliciosos. Parceiros também removeram URLs que hospedavam payloads.

Para operadores de rede, a CrowdStrike recomenda verificar os logs de rede e a telemetria de dispositivos em busca de tráfego UDP para seu endereço farol, 188.166.101[.]148. A empresa afirma que uma correspondência indica uma infecção por Sality que requer correção. Seu relatório técnico também fornece regras de detecção YARA para digitalizar processos em execução.

Leitura relacionada

40 extensões maliciosas do Firefox visaram carteiras de criptomoedas, e 9 começaram como ferramentas de pontuação esportiva

O Departamento de Justiça disse que a Shadowserver Foundation está trabalhando com provedores de serviço de internet e equipes de resposta a incidentes de segurança de computadores para identificar infecções e ajudar a notificar os usuários afetados e apoiar a remediação.

Para usuários de computadores infectados, a remediação trata do malware que ainda pode substituir um endereço de pagamento copiado. A interrupção da botnet sozinha deixa essa ameaça local em vigor.

Leitura relacionada

Detecte a fraude de criptomoeda antes de enviar

A post Active crypto address “copy and paste attack” threatens users even after major malware cleanup cut off hackers apareceu primeiro em CryptoSlate.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.