Министерство юстиции США и кибербезопасная компания CrowdStrike объявили 1 сентября, что совместно с правоохранительными органами Болгарии, Венгрии и Румынии разрушили долго действовавшую ботнет-сеть Sality. Эта сеть распространялась с 2003 года и в течение последних восьми лет в основном крала биткоины и эфириум, подменяя адреса криптокошельков на компьютерах жертв.
Последние восемь лет в основном использовались для замены адресов кошельков.
CrowdStrike сообщает, что основным вредоносным программным обеспечением, используемым Sality в последние годы, является EggJagger. Когда пользователь копирует адрес кошелька для перевода средств, программа заменяет адрес в буфере обмена на адрес, контролируемый злоумышленником, что приводит к перечислению средств на неправильный адрес.
Компания оценивает, что только EggJagger принес операторам как минимум 12,1 млн рублей, что эквивалентно примерно 150 000 долларов США. Ранее Sality использовался для кражи учетных данных, рассылки спама, предоставления прокси-услуг и проведения атак типа «отказ в обслуживании».
Неиспользованная позиция一度 поднялась до 1,35 миллиона долларов США
CrowdStrike сообщает, что большая часть похищенных криптоактивов не была немедленно продана. По мере роста цен на монеты непроданный портфель достиг номинальной стоимости около 147 миллионов рублей, или около 1,35 миллиона долларов США, в январе 2025 года.
Это означает, что злоумышленники получили более высокую бухгалтерскую прибыль, чем первоначальная сумма украденных активов, благодаря длительному удержанию похищенных средств. В отчете также упоминается, что, если оценить стоимость этих активов по покупательной способности в крупнейших городах Запада, их пиковая стоимость составляла примерно 4 миллиона долларов США.
Многие страны одновременно заблокировали соответствующую инфраструктуру
Sality может функционировать многие годы, одна из ключевых причин — отсутствие единого центрального сервера. Зараженные устройства общаются напрямую друг с другом, а вредоносная программа также прикрепляется к исполняемым файлам и продолжает распространяться через сетевые общие ресурсы и портативные носители.
Однако эта одноранговая структура стала точкой входа для правоохранительных и безопасностных команд. CrowdStrike отметила, что узлы Sality почти не проверяют личность новых подключаемых устройств. Используя это, их команда удалила легитимные узлы из списков адресов зараженных устройств и заменила их адресами контролируемых ими «черных дыр», в результате чего было изолировано более 15 000 машин по всему миру.
Американское министерство юстиции, ФБР и Военная уголовная разведка заблокировали в США домены, связанные с Sality, а полиция Болгарии, Венгрии и Румынии провела операции по отключению в Европе. Фонд Shadowserver сотрудничает с провайдерами интернет-услуг, чтобы уведомить жертв.
Дополнительная информация: CrowdStrike также отметила, что операторы под кодовым названием SALTY SPIDER использовали эту сетевую атаку для атаки на российскую криптовалютную биржу AvanChange в сентябре 2023 года. Часть зараженных устройств уже направлена на контрольные серверы-ловушки CrowdStrike, однако вредоносные программы на машинах необходимо удалять вручную.


