Атака «Копировать и вставить» с использованием криптографического адреса остается активной после нарушения работы ботнета Sality

iconCryptoSlate
Поделиться
AI summary iconСводка
Ончейн-новости сообщают, что срыв работы ботнета Sality 31 августа 2026 года остановил распространение нового вредоносного ПО, но не устранил существующие угрозы. Более 33 000 устройств остаются зараженными EggJagger — вредоносной программой, меняющей криптовалютные адреса и перенаправляющей платежи. Новости о криптовалюте подчеркивают сохраняющийся риск, поскольку пользователи должны удалять вредоносное ПО вручную. Оператор ботнета больше не может отправлять обновления, но локальные угрозы остаются.

Сбой в работе ботнета Sality 31 августа лишил его оператора возможности доставлять новое вредоносное программное обеспечение на заражённые компьютеры, однако уже установленный вредоносный код на этих устройствах оставался активным, согласно отчёту CrowdStrike от 1 сентября. Пользователям заражённых машин всё ещё необходимо удалить установленный вредоносный код, включая инструмент, заменяющий криптовалютные адреса и способный перенаправлять платежи.

CrowdStrike сообщила, что ботнет позволил распространять вредоносную нагрузку на более чем 33 000 заражённых машин по всему миру. Эта цифра отражает количество скомпрометированных компьютеров; количество пользователей, потерявших криптовалюту, не указано.

Департамент юстиции объявил о многонациональной операции 1 сентября 2026 года после действий, проведённых накануне. Американские власти изъяли домены, связанные с Sality, а партнёры из Болгарии, Венгрии и Румынии действовали против дополнительных доменов.

Как сохраняется риск платежа

CrowdStrike определила EggJagger как основную нагрузку Sality за последние восемь лет. Инструмент отслеживает буфер обмена на наличие адресов криптовалют и заменяет их на адреса, контролируемые оператором, включая случаи, когда кто-то копирует адрес bitcoin или ethereum для оплаты.

Опасный шаг — отправка на подменённый адрес. Пользователь может намереваться оплатить правильного получателя, но вставить в форму оплаты другой адрес. Перенаправление вступает в силу, если пользователь отправляет средства на этот адрес.

См. также

Вредоносная программа CryptoBandits позволяет преступникам использовать ваш USB-накопитель для доступа к криптовалютным кошелькам — предупреждает Microsoft

Программное обеспечение для замены адресов, уже установленное на компьютере, может продолжать работу после отключения коммуникаций Sality. Пользователи с подтвержденной инфекцией по-прежнему должны удалить вредоносное ПО со своих устройств.

Сбой Sality 31 августа 2026 года заблокировал доставку нового полезного груза, в то время как установленный EggJagger может заменять скопированные адреса оплаты. Схема показывает перенаправление платежа, если пользователь отправляет средства на подменённый адрес, за которым следует обнаружение и удаление вредоносного ПО.

CrowdStrike описывает Sality как файловый инфектор: он прикрепляется к исполняемым файлам и распространяется через сетевые общие ресурсы, сменные носители и общий доступ к файлам. Заражённые файлы представляют собой отдельную проблему, отличную от сетевых соединений, нарушаемых операцией.

Сбой изменил списки узлов, которые заражённые машины используют для связи, изолировав их от оператора и внедрив серверы, контролируемые защитниками, известные как sinkholes. CrowdStrike сообщила, что изолированные боты больше не могут получать инструкции для загрузки полезной нагрузки или прямые переводы вредоносных файлов. Партнёры также отключили URL-адреса, на которых размещались полезные нагрузки.

Для сетевых операторов CrowdStrike рекомендует проверить сетевые журналы и телеметрию устройств на наличие UDP-трафика на его маяковый адрес 188.166.101[.]148. Компания утверждает, что совпадение указывает на заражение Sality, требующее устранения. Ее технический отчет также содержит правила обнаружения YARA для сканирования запущенных процессов.

См. также

40 вредоносных дополнений для Firefox нацеливались на криптовалютные кошельки, и 9 из них изначально представляли собой инструменты для отслеживания спортивных результатов

Департамент юстиции заявил, что фонд Shadowserver сотрудничает с провайдерами интернет-услуг и командами реагирования на инциденты компьютерной безопасности для выявления заражений, уведомления пострадавших пользователей и помощи в устранении последствий.

Для пользователей заражённых компьютеров устранение устраняет вредоносное ПО, которое всё ещё может заменять скопированный адрес платежа. Одного лишь прекращения работы ботнета недостаточно — локальная угроза остаётся.

См. также

Обнаружьте крипто-мошенничество, прежде чем нажать «отправить»

Пост Активный криптоадрес «атака копирования и вставки» угрожает пользователям даже после масштабной очистки от вредоносного ПО, отрезавшей хакеров появился первым на CryptoSlate.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.