
Федеральные правоохранительные органы США заявляют, что помогли нарушить долгосрочную киберпреступную операцию, связанную с кражей криптовалюты, сотрудничая с международными партнерами и экспертами по кибербезопасности из частного сектора. Министерство юстиции объявило, что в рамках операции, охватывающей несколько стран, были нацелены вредоносная программа Sality и ее инфраструктура ботнета.
Согласно Министерству юстиции США, в операции участвовали болгарские, венгерские и румынские власти, а также партнеры, включая CrowdStrike и Shadowserver Foundation. Ведомство заявило, что Sality использовался для компрометации устройств и облегчения кражи цифровых активов, причем активность восходит к 2003 году.
Основные выводы
- Департамент юстиции США заявил, что он нарушил ботнет Sality и связанное с ним вредоносное программное обеспечение в рамках международной операции по ликвидации.
- CrowdStrike связала эту схему с поведением clipjacking, нацеленным на адреса криптовалютных кошельков, копируемых в буфер обмена.
- Американские чиновники и CrowdStrike описали одноранговую ботнет из примерно 15 000 зараженных компьютеров, проверяющих подключение каждые 40 минут.
- CrowdStrike сообщила, что за восьмилетний период было похищено не менее 12,1 миллиона рублей (около 150 000 долларов США), связанных с «никогда не потраченными» цифровыми активами, с пиковой стоимостью примерно в январе 2025 года.
Что, по словам Министерства юстиции, было целью
В заявлении во вторник Министерство юстиции США сообщило, что оно «дезактивировало ботнет и вредоносное ПО Sality» в ходе скоординированной международной операции. В объявлении ведомства упоминаются государственные агентства Болгарии, Венгрии и Румынии, а также поддержка со стороны частного сектора от CrowdStrike и Shadowserver Foundation.
Официальные лица заявили, что вредоносная программа Sality была ответственна за установку вредоносного кода на скомпрометированных системах. Они связали эту деятельность как с кражей криптовалют, так и с более широкими кибератаками. Хотя в объявлении действие представлено как прерывание, а не полное устранение, сообщение ясно: операция по ликвидации нарушила способность вредоносной программы координировать действия с зараженными машинами.
Объявление также подчеркивает, почему ботнеты остаются ключевым вектором угроз для криптоотрасли. Операторы вредоносного ПО могут использовать скомпрометированные конечные точки для манипуляции пользователями и перемещения украденных активов, превращая обычные операции с кошельком — такие как копирование и вставка — в моменты уязвимости.
Механизм перехвата клипов, лежащий в основе криптовалютного кражи
CrowdStrike предоставила технические детали о том, как злоумышленники, стоящие за Sality, якобы собирали платежи в криптовалюте. В посте, описывающем операцию, компания заявила, что преступники использовали EggJagger, который описывается как «инструмент перехвата буфера обмена», отслеживающий буфер обмена устройства на наличие адресов кошельков криптовалюты.
Метод разработан так, чтобы жертвы не замечали его. Когда пользователь копирует адрес Bitcoin или Ethereum для отправки средств, CrowdStrike сообщила, что вредоносная программа может без ведома заменить этот адрес на адрес, контролируемый злоумышленником. В своем объяснении CrowdStrike отметила, что «средства перенаправляются», когда жертва вставляет измененный адрес назначения в платеж.
Это важно для инвесторов и пользователей, поскольку подчеркивает устойчивый класс рисков, связанных с кошельками: атаки не всегда требуют от пользователей установки явно вредоносного программного обеспечения. Вместо этого они могут нарушить нормальное поведение устройства и тайно перенаправить транзакции.
Масштаб и операционные детали, описанные CrowdStrike
CrowdStrike сообщила, что за восемь лет, предшествовавших сбою, операторы Sality с помощью EggJagger украли как минимум 12,1 миллиона рублей — около 150 000 долларов США в криптовалюте — путем перенаправления скопированных адресов кошелька. Компания также сообщила, что стоимость «никогда не потраченных» цифровых активов достигла пика в 1,5 миллиона долларов США в январе 2025 года.
Официальные лица и CrowdStrike описали архитектуру сети, построенную вокруг одноранговой связи. По их данным, около 15 000 зараженных компьютеров образовывали ботнет, который проверял, включены ли системы, каждые 40 минут. Такой режим работы примечателен: подобные периодические шаблоны связи часто помогают злоумышленникам поддерживать контроль, сохраняя при этом трафик командования и управления управляемым.
В результате усилий властей, по словам CrowdStrike и американских официальных лиц, преступники «потеряли возможность связываться с зараженными машинами». Это изменение является практическим результатом ликвидаций: даже если некоторый вредоносный код остается на конечных точках, способность злоумышленника координировать действия, обновлять тактики или управлять автоматизированным кражами может быть значительно снижена.
Почему это удаление имеет значение для безопасности криптовалют
Криминальные экосистемы, построенные вокруг манипуляций с буфером обмена, отражают более широкую реальность для криптовалютного пространства: поведение пользователей и целостность устройств часто являются слабейшими звеньями. Случай Sality/EggJagger демонстрирует, что даже базовые действия — копирование адресов — могут стать поверхностью атаки при наличии вредоносного ПО.
Для специалистов по защите этот эпизод подчеркивает важность усиления конечных точек и мониторинга подозрительной активности буфера обмена, а не только традиционных признаков заражения вредоносным ПО. Для пользователей криптовалют это укрепляет аргументы в пользу более безопасных практик переводов, таких как проверка адресов через надежные каналы и осторожность при подготовке транзакций на потенциально скомпрометированных системах.
С более широкой рыночной точки зрения, такие нарушения могут снизить поток украденных активов — хотя точное немедленное воздействие сложно оценить только на основе публичных отчетов. Ясно из заявлений, что правоохранительные органы и исследователи безопасности смогли вмешаться в зрелую киберпреступную структуру, действовавшую годами.
Глядя вперед, читателям следует обратить внимание на два момента: уточнит ли дополнительная отчетность общее количество пострадавших и опубликуют ли команды безопасности индикаторы или рекомендации по устранению уязвимостей, связанных с методами Sality и EggJagger. Поскольку возможность взаимодействия с зараженными машинами нарушена, более долгосрочный вопрос заключается в том, насколько быстро злоумышленники попытаются восстановить подобные возможности кражи данных из буфера обмена в других местах.
Эта статья была первоначально опубликована как U.S. Officials Partner With CrowdStrike to Disrupt Crypto-Theft Malware на Crypto Breaking News — вашем надежном источнике новостей о криптовалютах, новостей о bitcoin и обновлений блокчейна.





