Официальные лица США вместе с CrowdStrike нейтрализовали ботнет Sality для борьбы с кражами криптовалют

iconCryptoBreaking
Поделиться
AI summary iconСводка
Американские власти, сотрудничая с CrowdStrike и международными партнерами, сосредоточенными на CFT, нарушили работу ботнета Sality для защиты ликвидности и криптовалютных рынков. Вредоносное программное обеспечение, действовавшее более 20 лет, использовало клипджекинг для кражи криптовалюты с зараженных систем. Ботнет, распространенный в Болгарии, Венгрии и Румынии, контролировал около 15 000 устройств и перечислил 12,1 миллиона рублей ($150 000) за восемь лет. Эта операция подчеркивает глобальные усилия по защите цифровых активов от киберугроз.
Us Officials Coordinate With Crowdstrike To Counter Crypto Theft Malware

Федеральные правоохранительные органы США, в сотрудничестве с кибербезопасностной компанией CrowdStrike и международными партнерами, объявили об операции, направленной на экосистему вредоносной программы Sality — цепочку заражения, которую, по данным властей, используют уже более двух десятилетий для кражи криптовалюты и проведения кибератак.

Во вторник Министерство юстиции США (DOJ) объявило, что в рамках международной операции, в которой участвовали болгарские, венгерские и румынские официальные лица, а также частные партнеры CrowdStrike и Shadowserver Foundation, было нарушено функционирование ботнета Sality и связанного с ним вредоносного ПО. DOJ связал Sality с длительной деятельностью по компрометации, начавшейся в 2003 году, включая установку вредоносного ПО на затронутые устройства.

Основные выводы

  • Департамент юстиции заявил, что ботнет и инфраструктура вредоносного ПО Sality были нарушены в результате скоординированной международной операции.
  • CrowdStrike сообщает, что для замены адресов криптовалют на адреса, контролируемые злоумышленниками, использовался «clipjacking» на основе буфера обмена.
  • Согласно CrowdStrike, организации, стоящие за Sality, украли как минимум 12,1 миллиона рублей (около 150 000 долларов США) за предыдущие восемь лет.
  • Власти описали пиринговую ботнет-сеть из примерно 15 000 зараженных компьютеров, которые периодически проверяли, онлайн ли цели.
  • Во время операции операторы Sality, как сообщается, потеряли возможность общаться с зараженными машинами.

Почему перехват буфера обмена важен для безопасности криптовалют

Самым важным деталем в отчете является то, как произошла кража. CrowdStrike сообщила, что за последние восемь лет операторы использовали EggJagger — инструмент перехвата буфера обмена, который отслеживает адреса кошельков криптовалют в буфере обмена жертвы, а затем тайно заменяет их на адреса, контролируемые злоумышленником.

На практике механизм нацелен на распространенное поведение пользователей: копирование и вставка адресов кошельков при отправке средств. Согласно CrowdStrike, когда жертва копирует адрес Bitcoin или Ethereum, чтобы завершить платеж, средства перенаправляются на подмененный адрес.

Такой тип атаки особенно опасен, поскольку не требует от жертвы подписания вредоносных транзакций или взаимодействия с поддельным веб-сайтом в тот момент. Вместо этого он компрометирует поток транзакций на этапе ввода адреса —这意味着, что пользователи, полагающиеся на копирование и вставку из буфера обмена, могут быть обмануты, даже если они никогда не взаимодействовали с вредоносными запросами или фишинговыми страницами.

Объем и заявленное воздействие операции Sality

В своем отчете о ликвидации CrowdStrike заявила, что подход clipjacking позволил похитить как минимум 12,1 миллиона рублей, или примерно 150 000 долларов США в криптовалюте, за указанный период. Компания также подчеркнула, что похищенные активы остались «никогда не потраченными», то есть изъятые цифровые средства не были позже потрачены или иным образом перемещены с адресов, связанных с злоумышленниками, в наблюдаемый период времени.

Далее отмечалось, что стоимость этих «никогда не потраченных» активов достигла пика в около 1,5 миллиона долларов в январе 2025 года, что позволяет оценить, насколько значительными могут стать накопленные средства, как только начнут работать процессы операционного хищения.

Хотя сообщаемая сумма кражи и пиковая оценка описывают только то, что CrowdStrike зафиксировала в своем анализе, они помогают понять, почему нарушение каналов связи ботнета так важно: если операторы не могут надежно контролировать или поддерживать заражения, их способность запускать замену адресов и собирать средства снижается.

Как функционировала ботнет — и что изменилось в результате прерывания

Американские власти и CrowdStrike описали Sality как ботнет типа «точка-точка». По данным компании, в эту сеть входило около 15 000 зараженных компьютеров, которые проверяли наличие подключения к сети каждые 40 минут. Эта периодическая связь помогала операторам вредоносного ПО поддерживать контроль над статусом заражения и, когда это было возможно, продолжать вредоносные действия.

После усилий властей CrowdStrike заявила, что преступники «потеряли возможность общаться с зараженными машинами». В операциях ботнетов такая потеря часто является решающей: даже если зараженные устройства временно остаются на месте, удаление командно-управляющих коммуникаций снижает способность вредоносного программного обеспечения координировать, обновлять и выполнять свои наиболее прибыльные функции.

Анонс Министерства юстиции США представил это вмешательство как часть более широкого противодействия вирусу Sality и инфраструктуре ботнета, с ним связанной, а не просто удаления отдельных заражений. Для пользователей криптовалют ключевой вывод заключается в том, что такие кампании могут длиться длительное время — Министерство юстиции заявило, что Sality отвечал за установку вредоносного ПО на скомпрометированных устройствах с 2003 года — поэтому правоприменительные меры и технические вмешательства критически важны для сокращения операционного пространства злоумышленников.

Что дальше должны отслеживать инвесторы и пользователи

Этот инцидент подчеркивает, как кампании по краже криптовалют все чаще сочетают распространение вредоносного ПО с атаками на человеческие рабочие процессы, такими как перехват буфера обмена. Пользователям следует рассматривать подмену адресов через буфер обмена как реальную угрозу — особенно при отправке средств Bitcoin или Ethereum — и использовать внешние методы проверки адресов получателя (например, сравнивать вставленный адрес с надежным источником или применять шаги верификации в программном обеспечении кошелька).

Глядя вперёд, остаётся открытым вопрос, как злоумышленники адаптируются, если их возможность взаимодействовать с заражёнными машинами ограничена. Читателям следует следить за появляющимися вариантами вредоносного ПО, новыми инструментами перехвата буфера обмена или более широкими изменениями в способах, которыми преступники сохраняют доступ к устройствам жертв, по мере того как сбои в инфраструктуре Sality распространяются по криминальным операциям.

Эта статья была первоначально опубликована как US Officials Coordinate With CrowdStrike to Counter Crypto Theft Malware на Crypto Breaking News – вашем надежном источнике новостей о криптовалютах, новостей о bitcoin и обновлений блокчейна.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.