CrowdStrike'in 1 Eylül raporuna göre, 31 Ağustos'ta Sality botnet'in bozulması, operatörünün enfekte edilmiş bilgisayarlara yeni zararlı yazılım ulaştırmasını engelledi, ancak bu cihazlarda zaten bulunan zararlı yazılımlar etkinliğini korumaya devam etti. Enfekte edilmiş makineleri kullanan kullanıcılar, kripto para adreslerini değiştiren ve ödemeleri yönlendirebilen bir aracın da dahil olduğu yüklenmiş zararlı yazılımları kaldırmaya devam etmelidir.
CrowdStrike, botnetin dünya çapında 33.000'den fazla bulaşmış makineye yük dağıtımını sağladığını söyledi. Bu rakam, işgal edilmiş bilgisayarları ölçmektedir; kaybedilen kripto para miktarı belirtilmemiştir.
Adalet Bakanlığı, bir önceki gün yapılan işlemi takiben 1 Eylül 2026'da çok uluslu operasyonu duyurdu. ABD yetkilileri, Sality ile ilişkili domainleri ele geçirdi; Bulgaristan, Macaristan ve Romanya ortakları ise ek domainlere karşı harekete geçti.
Ödeme riski nasıl hayatta kalır
CrowdStrike, EggJagger'ı geçen sekiz yıl boyunca Sality'ın ana yükü olarak tespit etti. Araç, kripto para adresleri için panoyu izler ve birinin bitcoin veya ethereum adresini ödeme amacıyla kopyaladığında bile operatörün kontrolündeki adreslerle değiştirir.
İşlem yapmak için gönderilen yerine geçer adres, tehlikeli adımdır. Bir kullanıcı, doğru alıcıya ödeme yapmayı amaçlasa da ödeme formuna farklı bir hedef yapıştırabilir. Kullanıcı, bu hedefe fon gönderdiğinde yönlendirme etkinleşir.
Bir bilgisayara zaten yüklenmiş olan adres değiştirme yazılımı, Sality'in iletişimleri kesildikten sonra da çalışmaya devam edebilir. Bu nedenle enfekte olduğu doğrulanmış kullanıcılar, kötü amaçlı yazılımı cihazlarından kaldırmaya devam etmelidir.
CrowdStrike, Sality'yi bir dosya enfektörü olarak tanımlar: yürütülebilir dosyalara yapışır ve ağ paylaşımları, takılabilir sürücüler ve dosya paylaşımı yoluyla yayılır. Enfekte edilen dosyalar, operasyon nedeniyle bozulan ağ bağlantılarından ayrı bir sorundur.
Bozulma, bulaşmış makinelerin iletişim kurmak için kullandığı eşler listesini değiştirdi, bunları operatörden izole ederek sinkhole olarak bilinen savunma kontrolündeki sunucuları ekledi. CrowdStrike, izole edilmiş botların yük indirme talimatları veya zararlı dosyaların doğrudan transferi alamayacağını söyledi. Ortaklar ayrıca yükleri barındıran URL'leri kapattı.
Ağ operatörleri için CrowdStrike, UDP trafiğini 188.166.101[.]148 ışık kulesi adresine yönlendirerek ağ günlüklerini ve cihaz telemetrilerini kontrol etmeyi öneriyor. Şirket, bir eşleşme bulunmasının Sality enfeksiyonunu ve gerekli düzeltme işlemlerini gösterdiğini belirtiyor. Teknik raporu ayrıca çalışan süreçleri taramak için YARA algılama kuralları da sağlıyor.
Adalet Bakanlığı, Shadowserver Vakfı'nın internet servis sağlayıcıları ile bilgisayar güvenlik olayı yanıt ekipleriyle birlikte bulaşmaları belirlemeye, etkilenen kullanıcıları bilgilendirmeye ve onarıma destek vermeye çalıştığını söyledi.
Bulaşmış bilgisayar kullanıcıları için, giderme işlemi hala kopyalanmış ödeme adresini değiştirebilen kötü amaçlı yazılımı ele alır. Botnet'in sadece bozulması bu yerel tehdidi ortadan kaldırmaz.
Aktif kripto adresi “kopyala ve yapıştır saldırısı”, büyük bir kötü amaçlı yazılım temizliğinden sonra bile kullanıcıları tehdit ediyor ilk olarak CryptoSlate’da yayınlandı.


