EUA e UE derrubam botnet Sality que roubava ethereum e bitcoin

icon币界网
Compartilhar
AI summary iconResumo
O Departamento de Justiça dos EUA e a CrowdStrike, com apoio das forças de segurança da UE e dos Bálcãs, desmantelaram a botnet Sality em 1º de setembro, visando seu papel no roubo de Ethereum e Bitcoin. A botnet, ativa desde 2003, utilizava a carga útil EggJagger para substituir endereços de carteira em transações da área de transferência, desviando fundos durante oito anos. Mais de 15.000 dispositivos infectados foram isolados globalmente, e domínios foram apreendidos nos EUA e na UE. A operação alinha-se aos esforços do MiCA (Regulamento da UE sobre Mercados de Ativos Criptográficos) para fortalecer os mercados de criptoativos. A CrowdStrike estima que o EggJagger gerou pelo menos US$ 150.000 para os atacantes, com os ativos roubados atingindo pico de US$ 135.000 em janeiro de 2025.
Relatório do CoinGape:

O Departamento de Justiça dos Estados Unidos e a empresa de cibersegurança CrowdStrike anunciaram em 1º de setembro que, em conjunto com as autoridades de aplicação da lei da Bulgária, da Hungria e da Romênia, desmantelaram a longa-atividade rede de computadores zumbis Sality. A rede, que se espalha desde 2003, nos últimos oito anos principalmente roubou bitcoins e ether alterando os endereços de carteiras criptográficas nos computadores das vítimas.

Nos últimos oito anos, principalmente usados para substituir endereços de carteiras

CrowdStrike afirma que a principal carga recente do Sality é o malware chamado EggJagger. Quando o usuário copia o endereço da carteira para realizar uma transferência, o programa substitui o endereço na área de transferência por um endereço controlado pelo atacante, resultando na perda de fundos.

A empresa estima que apenas o EggJagger gerou pelo menos 12,1 milhões de rublos em receita para os operadores, o que equivale a aproximadamente 150 mil dólares americanos. Antes disso, o Sality também foi usado para roubar credenciais de contas, enviar spam, fornecer serviços de proxy e realizar ataques de negação de serviço.

A posição não utilizada atingiu um pico de US$ 1,35 milhão

A CrowdStrike afirmou que a maioria dos ativos criptográficos roubados não foi vendida imediatamente. Com a alta dos preços das moedas, essa posição não utilizada atingiu um valor nominal de aproximadamente 147 milhões de rublos, o equivalente a cerca de 1,35 milhão de dólares americanos, em janeiro de 2025.

Isso significa que os atacantes obtiveram ganhos contábeis superiores ao valor inicial roubado, mantendo os ativos roubados por um longo período. O relatório também mencionou que, com base no poder de compra das principais cidades ocidentais, o valor máximo desses ativos equivale aproximadamente a 4 milhões de dólares americanos.

Infraestruturas relacionadas apreendidas simultaneamente em vários países

Sality conseguiu persistir por anos, em grande parte porque não possui um único servidor central. Dispositivos infectados se comunicam diretamente entre si, e o malware também se anexa a arquivos executáveis, continuando a se espalhar por meio de compartilhamentos de rede e dispositivos de armazenamento móvel.

No entanto, essa estrutura ponto a ponto tornou-se uma brecha para equipes de aplicação da lei e segurança. A CrowdStrike afirmou que os nós do Sality quase nunca verificam a identidade de novos dispositivos que se juntam. Sua equipe aproveitou isso para remover nós legítimos da lista de endereços dos dispositivos infectados e substituí-los por endereços de servidores de sinkhole controlados por eles, isolando finalmente mais de 15 mil máquinas em todo o mundo.

O Departamento de Justiça dos EUA, o FBI e a Agência de Investigação Criminal da Defesa apreenderam domínios relacionados ao Sality nos Estados Unidos, enquanto a polícia da Bulgária, da Hungria e da Romênia realizou operações de desativação na Europa. A Fundação Shadowserver está colaborando com provedores de serviços de internet para notificar as vítimas.

Informação adicional: A CrowdStrike também mencionou que o operador apelidado de SALTY SPIDER utilizou esse ataque de rede para atacar a exchange de criptomoedas russa AvanChange em setembro de 2023. Alguns dispositivos infectados já foram redirecionados para servidores de sinkhole controlados pela CrowdStrike, mas os programas maliciosos nos dispositivos ainda precisam ser removidos manualmente pelo usuário.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.