Сбой в работе ботнета Sality 31 августа лишил его оператора возможности доставлять новое вредоносное программное обеспечение на заражённые компьютеры, однако уже установленный вредоносный код на этих устройствах оставался активным, согласно отчёту CrowdStrike от 1 сентября. Пользователям заражённых машин всё ещё необходимо удалить установленный вредоносный код, включая инструмент, заменяющий криптовалютные адреса и способный перенаправлять платежи.
CrowdStrike сообщила, что ботнет позволил распространять вредоносную нагрузку на более чем 33 000 заражённых машин по всему миру. Эта цифра отражает количество скомпрометированных компьютеров; количество пользователей, потерявших криптовалюту, не указано.
Департамент юстиции объявил о многонациональной операции 1 сентября 2026 года после действий, проведённых накануне. Американские власти изъяли домены, связанные с Sality, а партнёры из Болгарии, Венгрии и Румынии действовали против дополнительных доменов.
Как сохраняется риск платежа
CrowdStrike определила EggJagger как основную нагрузку Sality за последние восемь лет. Инструмент отслеживает буфер обмена на наличие адресов криптовалют и заменяет их на адреса, контролируемые оператором, включая случаи, когда кто-то копирует адрес bitcoin или ethereum для оплаты.
Опасный шаг — отправка на подменённый адрес. Пользователь может намереваться оплатить правильного получателя, но вставить в форму оплаты другой адрес. Перенаправление вступает в силу, если пользователь отправляет средства на этот адрес.
Программное обеспечение для замены адресов, уже установленное на компьютере, может продолжать работу после отключения коммуникаций Sality. Пользователи с подтвержденной инфекцией по-прежнему должны удалить вредоносное ПО со своих устройств.
CrowdStrike описывает Sality как файловый инфектор: он прикрепляется к исполняемым файлам и распространяется через сетевые общие ресурсы, сменные носители и общий доступ к файлам. Заражённые файлы представляют собой отдельную проблему, отличную от сетевых соединений, нарушаемых операцией.
Сбой изменил списки узлов, которые заражённые машины используют для связи, изолировав их от оператора и внедрив серверы, контролируемые защитниками, известные как sinkholes. CrowdStrike сообщила, что изолированные боты больше не могут получать инструкции для загрузки полезной нагрузки или прямые переводы вредоносных файлов. Партнёры также отключили URL-адреса, на которых размещались полезные нагрузки.
Для сетевых операторов CrowdStrike рекомендует проверить сетевые журналы и телеметрию устройств на наличие UDP-трафика на его маяковый адрес 188.166.101[.]148. Компания утверждает, что совпадение указывает на заражение Sality, требующее устранения. Ее технический отчет также содержит правила обнаружения YARA для сканирования запущенных процессов.
Департамент юстиции заявил, что фонд Shadowserver сотрудничает с провайдерами интернет-услуг и командами реагирования на инциденты компьютерной безопасности для выявления заражений, уведомления пострадавших пользователей и помощи в устранении последствий.
Для пользователей заражённых компьютеров устранение устраняет вредоносное ПО, которое всё ещё может заменять скопированный адрес платежа. Одного лишь прекращения работы ботнета недостаточно — локальная угроза остаётся.
Пост Активный криптоадрес «атака копирования и вставки» угрожает пользователям даже после масштабной очистки от вредоносного ПО, отрезавшей хакеров появился первым на CryptoSlate.


