Kripto Adresi 'Kopyala ve Yapıştır' Saldırısı, Sality Botnet'in Bozulmasından Sonra Hâlâ Aktif

iconCryptoSlate
Paylaş
AI summary iconÖzet
On-chain haberler, 31 Ağustos 2026 tarihinde Sality botnetinin etkisizleştirilmesinin yeni zararlı yazılım dağıtımını durdurdığını, ancak mevcut tehditleri kaldırmadığını bildiriyor. 33.000'den fazla cihaz, kripto adreslerini değiştirip ödemeleri yönlendiren EggJagger adlı bir yüklemeye bulaşmış durumda. Kripto para haberleri, kullanıcıların zararlı yazılımı elle kaldırmak zorunda kalması nedeniyle devam eden riski vurguluyor. Botnet'in operatörü artık güncellemeler gönderemiyor, ancak yerel tehditler devam ediyor.

CrowdStrike'in 1 Eylül raporuna göre, 31 Ağustos'ta Sality botnet'in bozulması, operatörünün enfekte edilmiş bilgisayarlara yeni zararlı yazılım ulaştırmasını engelledi, ancak bu cihazlarda zaten bulunan zararlı yazılımlar etkinliğini korumaya devam etti. Enfekte edilmiş makineleri kullanan kullanıcılar, kripto para adreslerini değiştiren ve ödemeleri yönlendirebilen bir aracın da dahil olduğu yüklenmiş zararlı yazılımları kaldırmaya devam etmelidir.

CrowdStrike, botnetin dünya çapında 33.000'den fazla bulaşmış makineye yük dağıtımını sağladığını söyledi. Bu rakam, işgal edilmiş bilgisayarları ölçmektedir; kaybedilen kripto para miktarı belirtilmemiştir.

Adalet Bakanlığı, bir önceki gün yapılan işlemi takiben 1 Eylül 2026'da çok uluslu operasyonu duyurdu. ABD yetkilileri, Sality ile ilişkili domainleri ele geçirdi; Bulgaristan, Macaristan ve Romanya ortakları ise ek domainlere karşı harekete geçti.

Ödeme riski nasıl hayatta kalır

CrowdStrike, EggJagger'ı geçen sekiz yıl boyunca Sality'ın ana yükü olarak tespit etti. Araç, kripto para adresleri için panoyu izler ve birinin bitcoin veya ethereum adresini ödeme amacıyla kopyaladığında bile operatörün kontrolündeki adreslerle değiştirir.

İşlem yapmak için gönderilen yerine geçer adres, tehlikeli adımdır. Bir kullanıcı, doğru alıcıya ödeme yapmayı amaçlasa da ödeme formuna farklı bir hedef yapıştırabilir. Kullanıcı, bu hedefe fon gönderdiğinde yönlendirme etkinleşir.

İlgili Okumalar

CryptoBandits kötü amaçlı yazılımı, suçluların USB sürücünüzü kullanarak kripto cüzdanlarınıza erişmesine izin veriyor – Microsoft uyarıyor

Bir bilgisayara zaten yüklenmiş olan adres değiştirme yazılımı, Sality'in iletişimleri kesildikten sonra da çalışmaya devam edebilir. Bu nedenle enfekte olduğu doğrulanmış kullanıcılar, kötü amaçlı yazılımı cihazlarından kaldırmaya devam etmelidir.

31 Ağustos 2026 tarihindeki Sality bozulması, yeni yük teslimatını engelledi; kurulu EggJagger, kopyalanmış ödeme adreslerini değiştirebilir. Akış, kullanıcı tarafından değiştirilen adrese gönderim durumunda ödeme yönlendirmesini, ardından tespiti ve kötü amaçlı yazılımın kaldırılmasını gösterir.

CrowdStrike, Sality'yi bir dosya enfektörü olarak tanımlar: yürütülebilir dosyalara yapışır ve ağ paylaşımları, takılabilir sürücüler ve dosya paylaşımı yoluyla yayılır. Enfekte edilen dosyalar, operasyon nedeniyle bozulan ağ bağlantılarından ayrı bir sorundur.

Bozulma, bulaşmış makinelerin iletişim kurmak için kullandığı eşler listesini değiştirdi, bunları operatörden izole ederek sinkhole olarak bilinen savunma kontrolündeki sunucuları ekledi. CrowdStrike, izole edilmiş botların yük indirme talimatları veya zararlı dosyaların doğrudan transferi alamayacağını söyledi. Ortaklar ayrıca yükleri barındıran URL'leri kapattı.

Ağ operatörleri için CrowdStrike, UDP trafiğini 188.166.101[.]148 ışık kulesi adresine yönlendirerek ağ günlüklerini ve cihaz telemetrilerini kontrol etmeyi öneriyor. Şirket, bir eşleşme bulunmasının Sality enfeksiyonunu ve gerekli düzeltme işlemlerini gösterdiğini belirtiyor. Teknik raporu ayrıca çalışan süreçleri taramak için YARA algılama kuralları da sağlıyor.

İlgili Okumalar

40 zararlı Firefox eklentisi kripto cüzdanlarını hedef aldı ve bunların 9'u spor skor araçları olarak başladı

Adalet Bakanlığı, Shadowserver Vakfı'nın internet servis sağlayıcıları ile bilgisayar güvenlik olayı yanıt ekipleriyle birlikte bulaşmaları belirlemeye, etkilenen kullanıcıları bilgilendirmeye ve onarıma destek vermeye çalıştığını söyledi.

Bulaşmış bilgisayar kullanıcıları için, giderme işlemi hala kopyalanmış ödeme adresini değiştirebilen kötü amaçlı yazılımı ele alır. Botnet'in sadece bozulması bu yerel tehdidi ortadan kaldırmaz.

İlgili Okumalar

Göndermeye basmadan önce kripto dolandırıcılığını fark edin

Aktif kripto adresi “kopyala ve yapıştır saldırısı”, büyük bir kötü amaçlı yazılım temizliğinden sonra bile kullanıcıları tehdit ediyor ilk olarak CryptoSlate’da yayınlandı.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.