Amerika Birleşik Devletleri Adalet Bakanlığı ve Siber Güvenlik Şirketi CrowdStrike, 1 Eylül'de Bulgaristan, Macaristan ve Romanya güvenlik yetkilileriyle birlikte uzun süredir faal olan Sality bot ağını ortadan kaldırdığını duyurdu. Ağı, 2003 yılından beri yayılıyor ve son sekiz yıldır mağdurların bilgisayarlarındaki kripto cüzdan adreslerini değiştirerek Bitcoin ve Ethereum çalıyordu.
Yaklaşık sekiz yıldır cüzdan adreslerinin değiştirilmesi için kullanıldı.
CrowdStrike, Sality'ın son yıllarda ana yükünün EggJagger adlı bir kötü amaçlı yazılım olduğunu belirtti. Kullanıcılar, cüzdan adresini kopyalayıp transfer yapmaya hazırlanırken, program kopyalama panosundaki adresi saldırganın kontrolündeki bir adrese değiştirir ve bu da fonların çalınmasına neden olur.
Şirket, EggJagger'ın yalnızca biriyle operatörlere en az 12,1 milyon ruble, yaklaşık 150.000 ABD doları gelir sağladığını tahmin ediyor. Bundan önce, Sality, hesap kimlik bilgilerini çalmak, spam göndermek, proxy hizmeti sağlamak ve hizmet reddi saldırıları başlatmak için de kullanılıyordu.
Kullanılmayan pozisyonlar bir zamanlar 1,35 milyon ABD dolarına yükseldi
CrowdStrike, saldırganların çaldığı büyük ölçüde kripto varlıkların hemen satılmadığını belirtti. Para birimi fiyatlarının yükselmesiyle, bu kullanılmayan pozisyonların 2025 yılının Ocak ayındaki nominal değeri yaklaşık 147 milyon ruble, yani yaklaşık 1,35 milyon ABD dolarına ulaştı.
Bu, saldırganın, çalınan varlıkları uzun süre tutarak başlangıç çalınan tutardan daha yüksek bir muhasebe kârı elde ettiğini anlamına gelir. Rapor, bu varlıkların değerinin, batı büyük şehirlerindeki satın alma gücüne göre zirve seviyesinde yaklaşık 4 milyon dolar olduğunu da belirtiyor.
Çok uluslu olarak ilgili altyapılar baskın edildi
Sality'nin yıllarca sürebilmesinin önemli nedenlerinden biri, tek bir merkezi sunucuya sahip olmamasıdır. Enfekte edilmiş cihazlar birbirleriyle doğrudan iletişim kurar, kötü amaçlı yazılım ayrıca yürütülebilir dosyalara yapışarak ağ paylaşımı ve taşınabilir depolama cihazları aracılığıyla yayılmaya devam eder.
Ancak bu noktadan noktaya yapı, uygulama ve güvenlik ekipleri için bir girişi temsil ediyor. CrowdStrike, Sality düğümlerinin neredeyse hiçbir zaman yeni cihazların kimliğini doğrulamadığını belirtti. Takımı, bu durumdan yararlanarak enfekte cihazların adres listelerinden legít düğümleri kaldırdı, ardından kendi kontrolündeki çukur sunucu adreslerini ekledi ve nihayetinde 15.000'den fazla makineyi izole etti.
Amerika Birleşik Devletleri'nde Sality ile ilişkili domainler, ABD Adalet Bakanlığı, FBI ve Savunma Ceza Soruşturma Dairesi tarafından el konuldu. Bulgaristan, Macaristan ve Romanya polisi Avrupa'da çevrimdışı operasyonlar yürüttü. Shadowserver Vakfı, internet servis sağlayıcılarla iş birliği içinde mağdurları bilgilendiriyor.
Ek bilgi: CrowdStrike, SALTY SPIDER kod adlı operatörün 2023 Eylül ayında bu ağ saldırısıyla Rusya'daki kripto borsası AvanChange'yi hedef aldığını da belirtti. Şimdilik bazı bulaşmış cihazlar CrowdStrike'in kontrolündeki çukur sunuculara yönlendirildi, ancak cihazlardaki kötü amaçlı yazılımlar hâlâ kullanıcı tarafından el ile kaldırılmalıdır.


