O Departamento de Justiça dos Estados Unidos e a empresa de cibersegurança CrowdStrike anunciaram em 1º de setembro que, em conjunto com as autoridades de aplicação da lei da Bulgária, da Hungria e da Romênia, desmantelaram a longa-atividade rede de computadores zumbis Sality. A rede, que se espalha desde 2003, nos últimos oito anos principalmente roubou bitcoins e ether alterando os endereços de carteiras criptográficas nos computadores das vítimas.
Nos últimos oito anos, principalmente usados para substituir endereços de carteiras
CrowdStrike afirma que a principal carga recente do Sality é o malware chamado EggJagger. Quando o usuário copia o endereço da carteira para realizar uma transferência, o programa substitui o endereço na área de transferência por um endereço controlado pelo atacante, resultando na perda de fundos.
A empresa estima que apenas o EggJagger gerou pelo menos 12,1 milhões de rublos em receita para os operadores, o que equivale a aproximadamente 150 mil dólares americanos. Antes disso, o Sality também foi usado para roubar credenciais de contas, enviar spam, fornecer serviços de proxy e realizar ataques de negação de serviço.
A posição não utilizada atingiu um pico de US$ 1,35 milhão
A CrowdStrike afirmou que a maioria dos ativos criptográficos roubados não foi vendida imediatamente. Com a alta dos preços das moedas, essa posição não utilizada atingiu um valor nominal de aproximadamente 147 milhões de rublos, o equivalente a cerca de 1,35 milhão de dólares americanos, em janeiro de 2025.
Isso significa que os atacantes obtiveram ganhos contábeis superiores ao valor inicial roubado, mantendo os ativos roubados por um longo período. O relatório também mencionou que, com base no poder de compra das principais cidades ocidentais, o valor máximo desses ativos equivale aproximadamente a 4 milhões de dólares americanos.
Infraestruturas relacionadas apreendidas simultaneamente em vários países
Sality conseguiu persistir por anos, em grande parte porque não possui um único servidor central. Dispositivos infectados se comunicam diretamente entre si, e o malware também se anexa a arquivos executáveis, continuando a se espalhar por meio de compartilhamentos de rede e dispositivos de armazenamento móvel.
No entanto, essa estrutura ponto a ponto tornou-se uma brecha para equipes de aplicação da lei e segurança. A CrowdStrike afirmou que os nós do Sality quase nunca verificam a identidade de novos dispositivos que se juntam. Sua equipe aproveitou isso para remover nós legítimos da lista de endereços dos dispositivos infectados e substituí-los por endereços de servidores de sinkhole controlados por eles, isolando finalmente mais de 15 mil máquinas em todo o mundo.
O Departamento de Justiça dos EUA, o FBI e a Agência de Investigação Criminal da Defesa apreenderam domínios relacionados ao Sality nos Estados Unidos, enquanto a polícia da Bulgária, da Hungria e da Romênia realizou operações de desativação na Europa. A Fundação Shadowserver está colaborando com provedores de serviços de internet para notificar as vítimas.
Informação adicional: A CrowdStrike também mencionou que o operador apelidado de SALTY SPIDER utilizou esse ataque de rede para atacar a exchange de criptomoedas russa AvanChange em setembro de 2023. Alguns dispositivos infectados já foram redirecionados para servidores de sinkhole controlados pela CrowdStrike, mas os programas maliciosos nos dispositivos ainda precisam ser removidos manualmente pelo usuário.


