
Amerika Birleşik Devletleri federal yasama uygulama kurumu, kripto para çalma ile ilişkili uzun süredir süren bir siber suç operasyonunu bozmada uluslararası ortaklar ve özel sektör siber güvenlik uzmanları ile birlikte çalıştığını açıkladı. Adalet Bakanlığı, Sality zararlı yazılımının ve botnet altyapısının, birden fazla ülkede uzanan bir çaba kapsamında hedef alındığını duyurdu.
Amerika Birleşik Devletleri Adalet Bakanlığı'na göre, operasyon Bulgar, Macar ve Romanya yetkililerini ve CrowdStrike ile Shadowserver Vakfı dahil diğer ortakları kapsıyordu. Bakanlık, Sality'nin cihazları ihlal etmek ve dijital varlıkların çalınmasını kolaylaştırmak için kullanıldığını, faaliyetlerin 2003 yılına kadar izlendiğini söyledi.
Ana çıkarımlar
- ABD Adalet Bakanlığı, Sality bot ağı ve ilişkili kötü amaçlı yazılımı uluslararası bir operasyonla etkisiz hale getirdiğini açıkladı.
- CrowdStrike, panoya kopyalanmış kripto para cüzdan adreslerini hedef alan clipjacking davranışını bu şemaya bağladı.
- ABD yetkilileri ve CrowdStrike, yaklaşık 15.000 bulaşmış bilgisayardan oluşan ve her 40 dakikada bir bağlantı durumunu kontrol eden bir eş-eş bot ağı tanımladı.
- CrowdStrike, sekiz yıllık bir sürede “hiçbiri harcanmamış” dijital varlıklarla en az 12,1 milyon ruble (yaklaşık 150.000 dolar) çalındığını bildirdi; bu varlıkların en yüksek değeri Ocak 2025 civarındaydı.
Adalet Bakanlığı'nın hedef aldığını söylediği
Salı duyurusunda, ABD Adalet Bakanlığı, "Bulgaristan, Macaristan ve Romanya'daki hükümet ajanslarını ve CrowdStrike ile Shadowserver Vakfı'nın özel sektör desteğiyle koordine edilen uluslararası bir operasyon aracılığıyla Sality botnetini ve kötü amaçlı yazılımını etkisiz hale getirdiğini" belirtti.
Yetkililer, Sality kötü amaçlı yazılımının, istila edilen sistemlere zararlı kod yüklemekten sorumlu olduğunu söyledi. Bu faaliyeti hem kripto para çalma hem de daha geniş siber saldırılarla ilişkilendirdiler. Açıklama, eylemi tamamen ortadan kaldırma yerine bir kesinti olarak sunsa da mesaj açık: operasyon, kötü amaçlı yazılımın enfekte makinelerle koordinasyon kurma yeteneğini engelledi.
Duyuru, bot ağlarının kripto sektörü için hala önemli bir tehdit vektörü olmasının nedenlerini de vurgulamaktadır. Malware operatörleri, ele geçirilmiş uç noktaları kullanarak kullanıcıları manipüle edebilir ve çalınan varlıkları harekete geçirebilir; bu da sıradan cüzdan işlemlerini—örneğin kopyala-yapıştır—hassasiyet anlarına dönüştürür.
Kripto hırsızlığının arkasındaki clipjacking mekanizması
CrowdStrike, Sality'nin arkasındaki aktörlerin kripto para ödemelerini nasıl topladığını teknik detaylarla açıkladı. İşlemin açıklamasını içeren bir gönderide şirket, suçluların kripto para cüzdan adresleri için bir cihazın panosunu izleyen “klipçalma aracı” olarak tanımlanan EggJagger’ı kullandığını söyledi.
Yöntem, mağdurların fark etmesini zorlaştırmak üzere tasarlanmıştır. Bir kullanıcı, fon göndermek için bir Bitcoin veya Ethereum adresini kopyaladığında, CrowdStrike, kötü amaçlı yazılımın bu adresi saldırganın kontrolündeki bir adresle sessizce değiştirebileceğini belirtti. Açıklamasında CrowdStrike, “fondan yönlendirme” olayının, mağdurun değiştirilmiş hedef adresi bir ödemeye yapıştırdığında gerçekleştiğini söyledi.
Bu, yatırımcılar ve kullanıcılar için önemlidir çünkü cüzdanla ilgili sürekli bir risk sınıfını vurgular: saldırılar her zaman kullanıcıların açıkça zararlı yazılımlar yüklemesini gerektirmez. Bunun yerine, normal cihaz davranışlarını ihlal edip işlemleri sessizce yönlendirebilirler.
CrowdStrike tarafından açıklanan ölçekleme ve operasyon detayları
CrowdStrike, Sality'yi çalıştıran operatörlerin, kopyalanmış cüzdan adreslerini yönlendirerek önceki sekiz yıl içinde en az 12,1 milyon ruble—yaklaşık 150.000 dolarlık kripto para—çaldığını belirtti. Şirket ayrıca, "hiç harcanmayan" dijital varlıkların değeri Ocak 2025'te yaklaşık 1,5 milyon dolara ulaştığını bildirdi.
Yetkililer ve CrowdStrike, eşten-eşe iletişim etrafında inşa edilmiş bir ağ mimarisi tanımladı. Onların hesabına göre, yaklaşık 15.000 enfekte bilgisayar, sistemlerin çevrimiçi olup olmadığını her 40 dakikada bir kontrol eden bir botnet oluşturuyordu. İşletim ritmi dikkat çekici: bu tür periyodik iletişim desenleri, saldırganların komut-kontrol trafiğini yönetilebilir tutarken kontrolünü korumasına sıklıkla yardımcı olur.
Yetkililerin çabaları sonucu, CrowdStrike ve ABD yetkilileri, suçluların "bulaşmış makinelerle iletişim kurma yetisini kaybettiğini" söyledi. Bu değişim, kaldırma işlemlerinin pratik bir sonucudur: bazı kötü amaçlı yazılımlar uç noktalarda kalmaya devam etse bile, saldırganın koordinasyon yapma, taktikleri güncelleme veya otomatik hırsızlığı yönetme kapasitesi ciddi şekilde azalabilir.
Bu kaldırmanın kripto güvenliği için neden önemli olduğu
Klipboard manipülasyonu etrafında kurulan suç ekosistemleri, kripto para alanındaki daha büyük bir gerçekliği yansıtır: kullanıcı davranışı ve cihaz bütünlüğü sıklıkla en zayıf bağlantı noktalarıdır. Sality/EggJagger vakası, kötü amaçlı yazılım mevcutken temel eylemlerin—adres kopyalama—hatta bir saldırı yüzeyi haline gelebileceğini göstermektedir.
Savunmacılar için bu bölüm, sadece geleneksel bir virüs bulaşması belirtileri değil, uç noktaları güçlendirmenin ve şüpheli panoya etkinliklerini izlemenin önemini vurgular. Kripto kullanıcıları için ise, adresleri güvenilir kanallar aracılığıyla doğrulama ve işlemler potansiyel olarak zararlı sistemlerde hazırlanırken dikkatli olma gibi daha güvenli transfer uygulamalarının gerekçesini güçlendirir.
Daha geniş bir piyasa bakış açısıyla, bu tür bozulmalar çalınan varlıkların akışını azaltabilir—ancak kesin doğrudan etki, yalnızca kamuoyuna açık raporlamadan ölçülmek zordur. Duyurulardan açıkça anlaşılan, yasal uygulama ve güvenlik araştırmacılarının yıllardır faaliyet gösteren olgun bir siber suç altyapısına müdahale edebildiğidir.
İleride, okuyucuların toplamda kaç kurbanın etkilendiğini açıklayan ek raporlamaları ve güvenlik ekiplerinin Sality ve EggJagger teknikleriyle ilişkili göstergeler veya hafifletme yönergeleri yayınlayıp yayınlamadığını takip etmesi gerekiyor. Enfekte makinelere iletişim kurma yeteneği bozulduğundan, daha kalıcı soru, saldırganların benzer bir panodan veri çalma yeteneklerini başka yerlerde ne kadar hızlı yeniden kurmaya çalışacaklarıdır.
Bu makale orijinal olarak ABD Yetkilileri, Kripto Hırsızlığı Malware'ini Engellemek İçin CrowdStrike ile Ortaklık Kurdu başlığıyla Crypto Breaking News'te yayınlandı – kripto haberleri, bitcoin haberleri ve blok zinciri güncellemeleri için güvenilir kaynağınız.





